Kritiek lek in WordPress-plugin TranslatePress legt wachtwoord-reset admin bloot
Een kritiek lek in de WordPress-plugin TranslatePress (CVSS 9.8) maakt het mogelijk om de wachtwoord-reset van een beheerder te onderscheppen. Update naar versie 3.3.2.
Onderzoekers hebben een kritiek beveiligingslek ontdekt in TranslatePress, een populaire WordPress-plugin voor meertalige websites die op meer dan 400.000 sites actief is. Het lek, geregistreerd als CVE-2026-19632 met een CVSS-score van 9.8, maakt het mogelijk om zonder in te loggen de wachtwoord-reset-link van een websitebeheerder te onderscheppen en zo volledige controle over een WordPress-site te krijgen. Dat meldt GBHackers, met aanvullende bevestiging door Cyberpress.
Wat er precies mis is
Het probleem zit in de AJAX-actie trp_get_translations_regular van de plugin. Die actie geeft, zonder dat daar een geldige login voor nodig is, gevoelige informatie prijs uit de vertaaltabel van TranslatePress. Daar staat onder meer de kale wachtwoord-reset-URL van een gebruiker in, inclusief de reset-sleutel in platte tekst. Een aanvaller die alleen de gebruikersnaam of het e-mailadres van een beheerder kent, kan een wachtwoord-reset aanvragen, de bijbehorende reset-link uit de vertaaltabel ophalen, het wachtwoord zelf instellen en vervolgens inloggen met volledige beheerdersrechten. Vanaf dat punt ligt de hele website open: content aanpassen, andere plugins installeren of kwaadaardige code toevoegen kan dan allemaal zonder verdere obstakels.
Kwetsbaar zijn alle versies van TranslatePress tot en met 3.3.1. Het lek werd ontdekt door onderzoeker momopon1415 en gemeld via het Wordfence Bug Bounty Program op 11 augustus 2026, wat een beloning van 975 dollar opleverde. Ontwikkelaar Cozmoslabs bracht twee dagen later, op 13 augustus, versie 3.3.2 uit met de fix. Wordfence rolde diezelfde dag een firewallregel uit voor Premium-, Care- en Response-klanten. Gebruikers van de gratis versie van Wordfence krijgen dezelfde bescherming pas op 12 september, wat een langere kwetsbare periode betekent voor wie geen betaald abonnement heeft.
In de beschikbare bronnen is nog geen actief misbruik van dit specifieke lek in het wild bevestigd, maar gezien de ernst van de kwetsbaarheid en het grote aantal installaties adviseren beveiligingsonderzoekers om niet te wachten met updaten.
Wat je nu moet doen
Gebruik je TranslatePress op je WordPress-site, controleer dan meteen welke versie geïnstalleerd staat en werk bij naar 3.3.2 of hoger. Dat kan via het WordPress-dashboard onder Plugins, of automatisch als je updates hebt ingesteld. Daarnaast is het verstandig om de wachtwoorden van al je beheerdersaccounts te vernieuwen, ook als je nog geen tekenen van misbruik ziet, en om te controleren of er onbekende gebruikersaccounts of onverwachte wijzigingen in plugins en thema's zijn opgedoken. Werk je met Wordfence Free, houd er dan rekening mee dat de firewallregel pas over enkele weken volgt en dat handmatig updaten dus des te belangrijker is.
Wat dit betekent voor jouw bedrijf
Dit soort lekken laat opnieuw zien hoe snel een klein detail in een plugin, in dit geval een AJAX-functie die net iets te veel prijsgeeft, kan uitgroeien tot een compleet overgenomen website. Voor ondernemers die zelf geen tijd of kennis hebben om elke week het pluginoverzicht te controleren, is dat een risico dat makkelijk onopgemerkt blijft tot het te laat is. Met onze dienst website-onderhoud en -beheer houden we plugins zoals TranslatePress voor je in de gaten en zorgen we dat kritieke updates op tijd worden doorgevoerd, zodat je website niet het volgende slachtoffer wordt van een lek als dit. Meer beveiligingsnieuws over WordPress lees je op onze nieuwspagina.
Bron: GBHackers, met aanvullende bevestiging door Cyberpress.
Klaar voor een professionele website?
Wij maken een razendsnelle website op maat, 100% jouw eigendom.
Website laten maken