VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
🔴 Crítica VENCERT-2026-068 CVE-2026-19632

Exposición de Credenciales y Secuestro de Cuenta en TranslatePress

Publicado: Aug. 31, 2026  ·  Estado: Activa

Sistemas Afectados

Plugin TranslatePress – Translate Multilingual sites con AI Translation (versiones 3.3.1 e inferiores)

Descripción

El plugin revela de forma no autorizada la URL de restablecimiento de contraseña de la cuenta del administrador, incluyendo el token en texto plano. Esto permite tomar el control de la cuenta administrativa. El vector solo es explotable si la opción “automatic string saving” está activa y el idioma (locale) del perfil del administrador coincide con un idioma secundario publicado en el sitio.

Recomendaciones

Actualizar TranslatePress a una versión superior a la 3.3.1.

Desactivar temporalmente la función "automatic string saving" como medida de mitigación inmediata.

Cambiar el idioma del perfil del usuario administrador al idioma principal por defecto del sitio.

Forzar un cambio de contraseña para todas las cuentas con privilegios administrativos y revocar sesiones activas.

Información de la Alerta

Código:
VENCERT-2026-068
Severidad:
🔴 Crítica
Estado:
Activa
CVE:
CVE-2026-19632
Publicado:
Aug. 31, 2026
Volver a Alertas