Uma vulnerabilidade crítica identificada no plugin TranslatePress, utilizado em mais de 400 mil instalações ativas do WordPress, permitia que invasores sem qualquer autenticação assumissem o controle total de sites. A falha possibilitava a obtenção do link de redefinição de senha de contas administrativas, viabilizando a troca da senha e o login como administrador do site comprometido.
De acordo com a empresa de segurança Wordfence, responsável por identificar e divulgar o problema, a brecha só se concretiza quando o idioma configurado no perfil do administrador-alvo corresponde a um idioma secundário publicado no site. A descoberta foi feita pelo pesquisador conhecido como momopon1415, que reportou o caso de forma responsável por meio do Programa de Recompensas por Bugs (Bug Bounty) da Wordfence, recebendo uma gratificação de US$ 975,00 pela contribuição.
Como a vulnerabilidade foi explorada

O TranslatePress é um plugin amplamente utilizado para transformar sites WordPress em plataformas multilíngues, permitindo a tradução de conteúdos para um ou mais idiomas adicionais. Para viabilizar a tradução automática, a ferramenta captura textos exibidos no site e os armazena em tabelas de dicionário específicas para cada idioma no banco de dados.
A falha resulta da combinação de dois comportamentos do plugin. O primeiro é que o TranslatePress também traduz e-mails enviados pelo WordPress, interceptando a função nativa wp_mail() para adaptar o conteúdo das mensagens ao idioma preferido do destinatário. Quando um administrador com perfil configurado em um idioma secundário solicita a redefinição de senha, o e-mail gerado — contendo o link completo com a chave de redefinição em texto simples — passa por esse processo de tradução.
Com o recurso de salvamento automático de strings ativado, que é a configuração padrão do plugin, o conteúdo integral desse e-mail, incluindo a URL sensível de redefinição de senha, acaba sendo armazenado como um texto traduzível na tabela de dicionário do idioma secundário correspondente.
Exposição via ação pública do plugin

O segundo elemento que tornava o ataque possível é a existência de uma ação AJAX pública no plugin, identificada como trp_get_translations_regular. Essa função, tratada pela classe responsável por retornar strings do editor, permitia que qualquer visitante não autenticado acessasse os registros armazenados nas tabelas de dicionário — incluindo, nesse cenário, a URL de redefinição de senha com a chave em texto claro.
Na prática, um invasor poderia consultar essa ação pública, localizar a string com o link de recuperação de senha do administrador e utilizá-la diretamente para redefinir as credenciais da conta, obtendo acesso irrestrito ao painel administrativo do site.
Classificação de risco e correção disponibilizada

A vulnerabilidade recebeu identificação CVE-2026-19632 e foi classificada com pontuação 9,8 na escala CVSS, considerada crítica. O problema afeta todas as versões do plugin até a 3.3.1, tendo sido corrigido na versão 3.3.2.
- Classificação CVSS: 9,8 (Crítica)
- Identificador CVE: CVE-2026-19632
- Versões afetadas: até 3.3.1
- Versão corrigida: 3.3.2
- Recompensa paga ao pesquisador: US$ 975,00
A Wordfence encaminhou os detalhes completos da falha à equipe da Cozmoslabs, desenvolvedora do TranslatePress, em 12 de agosto de 2026, por meio de seu portal de gerenciamento de vulnerabilidades. A resposta veio rapidamente: a empresa confirmou o recebimento do relatório no dia seguinte, 13 de agosto, e lançou a versão corrigida do plugin no mesmo dia — uma agilidade elogiada publicamente pela equipe de segurança.
Proteção para usuários e recomendação de atualização

Assinantes dos planos Wordfence Premium, Wordfence Care e Wordfence Response já contam com uma regra de firewall específica contra tentativas de exploração dessa falha desde 13 de agosto de 2026. Usuários da versão gratuita da ferramenta receberão a mesma proteção com 30 dias de atraso, a partir de 12 de setembro de 2026. A regra de proteção está limitada à versão 3.3.1 do plugin, sob o slug translatepress-multilingual.
Diante da gravidade da falha — que possibilita a tomada completa de sites sem qualquer necessidade de autenticação prévia —, a recomendação é que administradores de sites WordPress que utilizam o TranslatePress atualizem imediatamente para a versão 3.3.2 ou superior, disponível oficialmente no repositório de plugins do WordPress.