Een groot aantal WordPress-sites is via een kritieke kwetsbaarheid in vertaalplug-in TranslatePress door ongeauthenticeerde aanvallers over te nemen. Een beveiligingsupdate is sinds 13 augustus beschikbaar, maar veel websites hebben die niet geïnstalleerd. TranslatePress is een plug-in voor meertalige WordPress-sites. Meer dan 400.000 websites maken er gebruik van.
TranslatePress vertaalt teksten op WordPress-sites automatisch in een andere taal. De plug-in slaat vertaalbare strings op de WordPress-site automatisch op in een aparte database per taal. De kwetsbaarheid (CVE-2026-19632) is het gevolg van twee situaties waardoor een aanvaller de resetlink in handen kan krijgen om het wachtwoord van de admin te resetten, zo meldt cybersecuritybedrijf Wordfence.
Het eerste probleem is dat de plug-in, afhankelijk van de taalinstelling, uitgaande e-mails automatisch vertaalt en opslaat in de database, waaronder resetmails. Het tweede probleem is dat een AJAX action van de plug-in publiek toegankelijk is en ervoor zorgt dat het mogelijk is om toegang tot de database met vertalingen te krijgen. Zodoende is het mogelijk voor een aanvaller om een reset voor een admin aan te vragen en daarna de betreffende e-mail uit de database te halen.
Om misbruik van de kwetsbaarheid te maken moet de profieltaal van de admin wel in tweede taal staan ingesteld. Als de admin de standaard taalinstelling van de website gebruikt wordt de resetmail niet vertaald en komt zodoende ook niet in de database terecht. Op 13 augustus verscheen versie 3.3.2 waarin het probleem is verholpen. Cijfers van WordPress.org laten echter zien dat een groot deel van de ruim 400.000 websites met TranslatePress de update niet heeft geïnstalleerd.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.