Groot aantal WordPress-sites via kritiek lek in vertaalplug-in over te nemen

woensdag, 26 augustus 2026 (10:23) - Security.NL

In dit artikel:

Een kritieke kwetsbaarheid in de WordPress-plug-in TranslatePress heeft ongeauthenticeerde aanvallers mogelijk gemaakt beheerdersaccounts over te nemen. De plug-in, die op meer dan 400.000 websites wordt gebruikt, slaat vertalingen van teksten en e-mails per taal op in de database. Door een combinatie van een publiek toegankelijke AJAX-functie en het opslaan van vertaalde wachtwoordresetmails konden aanvallers een reset voor een beheerder aanvragen en de resetlink vervolgens uit de database halen, meldt cybersecuritybedrijf Wordfence.

Misbruik was alleen mogelijk wanneer de profieltaal van de beheerder op een tweede taal stond ingesteld. Bij de standaardtaal werd de resetmail niet vertaald en dus niet opgeslagen. TranslatePress bracht op 13 augustus versie 3.3.2 uit met een oplossing. Volgens cijfers van WordPress.org heeft een groot deel van de getroffen websites deze beveiligingsupdate echter nog niet geïnstalleerd.

BEKIJK OOK:

Vandaag Inside: Raymond Mens reageert op uitspraken van René van der Gijp over zijn vele tv-optredens