image

Groot aantal WordPress via kritiek lek in vertaalplug-in over te nemen

woensdag 26 augustus 2026, 10:12 door Redactie, 1 reacties

Een groot aantal WordPress-sites is via een kritieke kwetsbaarheid in vertaalplug-in TranslatePress door ongeauthenticeerde aanvallers over te nemen. Een beveiligingsupdate is sinds 13 augustus beschikbaar, maar veel websites hebben die niet geïnstalleerd. TranslatePress is een plug-in voor meertalige WordPress-sites. Meer dan 400.000 websites maken er gebruik van.

TranslatePress vertaalt teksten op WordPress-sites automatisch in een andere taal. De plug-in slaat vertaalbare strings op de WordPress-site automatisch op in een aparte database per taal. De kwetsbaarheid (CVE-2026-19632) is het gevolg van twee situaties waardoor een aanvaller de resetlink in handen kan krijgen om het wachtwoord van de admin te resetten, zo meldt cybersecuritybedrijf Wordfence.

Het eerste probleem is dat de plug-in, afhankelijk van de taalinstelling, uitgaande e-mails automatisch vertaalt en opslaat in de database, waaronder resetmails. Het tweede probleem is dat een AJAX action van de plug-in publiek toegankelijk is en ervoor zorgt dat het mogelijk is om toegang tot de database met vertalingen te krijgen. Zodoende is het mogelijk voor een aanvaller om een reset voor een admin aan te vragen en daarna de betreffende e-mail uit de database te halen.

Om misbruik van de kwetsbaarheid te maken moet de profieltaal van de admin wel in tweede taal staan ingesteld. Als de admin de standaard taalinstelling van de website gebruikt wordt de resetmail niet vertaald en komt zodoende ook niet in de database terecht. Op 13 augustus verscheen versie 3.3.2 waarin het probleem is verholpen. Cijfers van WordPress.org laten echter zien dat een groot deel van de ruim 400.000 websites met TranslatePress de update niet heeft geïnstalleerd.

Reacties (1)
Vandaag, 10:21 door Anoniem
Taal plug-inn vind ik persoonlijk overbodig voor veel websites, elke browser heeft wel een add-on die kan vertalen.
Onbegrijpelijk dat beheerders, als je ze zo nog mag noemen, de update niet gebruikt heeft.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.