Estamos cientes de um problema que pode afetar o serviço.

Falha crítica no plugin TranslatePress expõe mais de 400 mil sites WordPress a invasão de conta

Por: Eduardo Carrega
03/09/2026
19:42h
Compartilhe
Falha crítica no plugin TranslatePress expõe mais de 400 mil sites WordPress a invasão de conta

Uma vulnerabilidade crítica identificada no plugin TranslatePress, utilizado em mais de 400 mil instalações ativas do WordPress, permitia que invasores sem qualquer autenticação assumissem o controle total de sites. A falha possibilitava a obtenção do link de redefinição de senha de contas administrativas, viabilizando a troca da senha e o login como administrador do site comprometido.

De acordo com a empresa de segurança Wordfence, responsável por identificar e divulgar o problema, a brecha só se concretiza quando o idioma configurado no perfil do administrador-alvo corresponde a um idioma secundário publicado no site. A descoberta foi feita pelo pesquisador conhecido como momopon1415, que reportou o caso de forma responsável por meio do Programa de Recompensas por Bugs (Bug Bounty) da Wordfence, recebendo uma gratificação de US$ 975,00 pela contribuição.

Como a vulnerabilidade foi explorada

Como a vulnerabilidade foi explorada

O TranslatePress é um plugin amplamente utilizado para transformar sites WordPress em plataformas multilíngues, permitindo a tradução de conteúdos para um ou mais idiomas adicionais. Para viabilizar a tradução automática, a ferramenta captura textos exibidos no site e os armazena em tabelas de dicionário específicas para cada idioma no banco de dados.

A falha resulta da combinação de dois comportamentos do plugin. O primeiro é que o TranslatePress também traduz e-mails enviados pelo WordPress, interceptando a função nativa wp_mail() para adaptar o conteúdo das mensagens ao idioma preferido do destinatário. Quando um administrador com perfil configurado em um idioma secundário solicita a redefinição de senha, o e-mail gerado — contendo o link completo com a chave de redefinição em texto simples — passa por esse processo de tradução.

Com o recurso de salvamento automático de strings ativado, que é a configuração padrão do plugin, o conteúdo integral desse e-mail, incluindo a URL sensível de redefinição de senha, acaba sendo armazenado como um texto traduzível na tabela de dicionário do idioma secundário correspondente.

Exposição via ação pública do plugin

Exposição via ação pública do plugin

O segundo elemento que tornava o ataque possível é a existência de uma ação AJAX pública no plugin, identificada como trp_get_translations_regular. Essa função, tratada pela classe responsável por retornar strings do editor, permitia que qualquer visitante não autenticado acessasse os registros armazenados nas tabelas de dicionário — incluindo, nesse cenário, a URL de redefinição de senha com a chave em texto claro.

Na prática, um invasor poderia consultar essa ação pública, localizar a string com o link de recuperação de senha do administrador e utilizá-la diretamente para redefinir as credenciais da conta, obtendo acesso irrestrito ao painel administrativo do site.

Classificação de risco e correção disponibilizada

Classificação de risco e correção disponibilizada

A vulnerabilidade recebeu identificação CVE-2026-19632 e foi classificada com pontuação 9,8 na escala CVSS, considerada crítica. O problema afeta todas as versões do plugin até a 3.3.1, tendo sido corrigido na versão 3.3.2.

  • Classificação CVSS: 9,8 (Crítica)
  • Identificador CVE: CVE-2026-19632
  • Versões afetadas: até 3.3.1
  • Versão corrigida: 3.3.2
  • Recompensa paga ao pesquisador: US$ 975,00

A Wordfence encaminhou os detalhes completos da falha à equipe da Cozmoslabs, desenvolvedora do TranslatePress, em 12 de agosto de 2026, por meio de seu portal de gerenciamento de vulnerabilidades. A resposta veio rapidamente: a empresa confirmou o recebimento do relatório no dia seguinte, 13 de agosto, e lançou a versão corrigida do plugin no mesmo dia — uma agilidade elogiada publicamente pela equipe de segurança.

Proteção para usuários e recomendação de atualização

Proteção para usuários e recomendação de atualização

Assinantes dos planos Wordfence Premium, Wordfence Care e Wordfence Response já contam com uma regra de firewall específica contra tentativas de exploração dessa falha desde 13 de agosto de 2026. Usuários da versão gratuita da ferramenta receberão a mesma proteção com 30 dias de atraso, a partir de 12 de setembro de 2026. A regra de proteção está limitada à versão 3.3.1 do plugin, sob o slug translatepress-multilingual.

Diante da gravidade da falha — que possibilita a tomada completa de sites sem qualquer necessidade de autenticação prévia —, a recomendação é que administradores de sites WordPress que utilizam o TranslatePress atualizem imediatamente para a versão 3.3.2 ou superior, disponível oficialmente no repositório de plugins do WordPress.

Leia também

Informações desatualizadas sobre sua marca podem ser o maior risco para a visibilidade em buscas com IA

Informações desatualizadas sobre sua marca podem ser o maior risco para a visibilidade em buscas com IA

Entenda por que informações desatualizadas e conflitantes sobre sua marca são o maior risco para respostas geradas por IA e como corrigir isso.
Google expande relatórios de IA no Search Console e Mueller comenta recuperação de rankings

Google expande relatórios de IA no Search Console e Mueller comenta recuperação de rankings

Google amplia relatórios de IA no Search Console para todo o mundo e Mueller comenta recuperação de rankings, markdown e sitemaps em respostas recentes.
Como escolher o plugin de segurança certo para o seu WordPress

Como escolher o plugin de segurança certo para o seu WordPress

Entenda como escolher o plugin de segurança ideal para WordPress, com dicas sobre detecção de ameaças, firewall e proteção em camadas contra invasões.

Aviso de instabilidade temporária

*COMUNICADO IMPORTANTE SOBRE CONECTIVIDADE NESTA TARDE DE 25/05/2026 ✅*
Parte da rede nacional está apresentando instabilidades de acesso.
Há equipes em várias esferas já está atuando em conjunto com o data center responsável para identificar a causa e normalizar a conectividade o mais rápido possível.
O ambiente segue sendo monitorado em tempo real e novas atualizações serão disponibilizadas conforme houver avanço na análise.
Neste momento alguns VPS, Dedicados e Hospedagens compartilhadas estão com acesso limitado.

Orçamento