TranslatePress 外掛嚴重漏洞曝露管理員密碼重設連結,攻擊者可接管 WordPress 網站
網路安全

TranslatePress 外掛嚴重漏洞曝露管理員密碼重設連結,攻擊者可接管 WordPress 網站

AI News Bot
2026-08-28
預計閱讀 1 分鐘原文來源

事件概述

Wordfence 於 8 月 25 日披露,WordPress 多語言翻譯外掛 TranslatePress(CVE‑2026‑19632)存在嚴重漏洞,未經身分驗證的攻擊者可直接取得 管理員密碼重設連結,從而重設密碼、接管網站。此外掛在 WordPress 生態系統中超過 40 萬個活躍安裝,受影響的版本為 3.3.1 及以前,開發商 Cozmoslabs 已於 3.3.2 版針對漏洞完成 修補。

漏洞技術細節

漏洞根源在於 TranslatePress 處理翻譯資料時,將 密碼重設連結 以明文儲存在資料庫(Database)中,且未對請求進行身分驗證。只要管理員將個人語言設定為已發佈的輔助語言,且啟用預設的自動儲存翻譯字串功能,攻擊者即可透過簡單的 GET 請求抓取該連結。此連結一旦被取得,即可在 WordPress 後台完成密碼重設,取得完整管理權限。

影響與風險

Wordfence 監測到過去 24 小時內已攔截逾 1.7 萬次 的惡意請求,顯示實際攻擊活動已相當活躍。若成功利用,攻擊者不僅能竊取網站資料,還可植入惡意程式、改寫內容或用於釣魚詐騙,對企業形象與營運造成重大損失。根據 CVSS(通用漏洞評分系統)計算,此漏洞的嚴重性分數高達 9.8,屬於「臨界」等級。

修補與建議

  • 立即將 TranslatePress 更新至 3.3.2 或更新版本。
  • 若暫時無法更新,請於 WordPress 後台關閉「自動儲存翻譯字串」功能,並將輔助語言設定為未發佈狀態。
  • 定期檢查網站的使用者帳號與密碼重設紀錄,若發現異常連結請立即撤銷。
  • 加強網站防火牆(WAF)規則,阻擋可疑的 URL 請求。

未來展望:隨著多語言網站需求持續增長,外掛安全將成為資安防護的重點。站長與開發者應保持外掛更新頻率,同時在部署新功能前完成安全審計,才能在資安風險不斷升級的環境中,確保 WordPress 網站的穩定與可信。

分享