Een kritieke kwetsbaarheid in de populaire vertaalplugin TranslatePress maakt het voor ongeauthenticeerde aanvallers mogelijk om het beheerdersaccount van een WordPress-site over te nemen — zonder dat daar ook maar één account voor nodig is. Cybersecuritybedrijf Wordfence registreerde het lek als CVE-2026-19632. TranslatePress wordt gebruikt op meer dan 400.000 websites, en uit cijfers van WordPress.org blijkt dat een groot deel daarvan de beveiligingsupdate nog altijd niet heeft geïnstalleerd.
Wat is er precies aan de hand?
TranslatePress is een plugin waarmee je een WordPress-site meertalig maakt: teksten worden automatisch vertaald en per taal apart opgeslagen in de database. Precies dat opslagmechanisme blijkt het probleem. Het lek ontstaat door een combinatie van twee zwakke plekken in de plugin.
Ten eerste: als de profieltaal van de beheerder op een andere taal staat dan de standaardtaal van de site, vertaalt en bewaart TranslatePress ook uitgaande e-mails automatisch — inclusief wachtwoord-resetmails. Ten tweede: een AJAX-functie van de plugin die publiek toegankelijk is, geeft toegang tot diezelfde vertaaldatabase. Een aanvaller hoeft dus alleen een wachtwoordreset voor het beheerdersaccount aan te vragen, en kan de bijbehorende e-mail vervolgens via die AJAX-functie rechtstreeks uit de database halen — zonder ooit toegang tot de mailbox van de beheerder te hebben gehad.
Wat dit lek zo lastig te voorzien maakt, is dat elk van de twee onderdelen op zichzelf onschuldig oogt. Een plugin die uitgaande teksten vertaalt en opslaat is precies waar TranslatePress voor bedoeld is — dat is geen fout, dat is de kernfunctie. En een publiek toegankelijke AJAX-functie is op zichzelf ook niet ongewoon; veel plugin-functionaliteit werkt zo. Pas in combinatie — vertaalde wachtwoord-resetmails die in een database belanden waar diezelfde publieke functie bij kan — ontstaat er een route naar het beheerdersaccount die niemand als zodanig had ontworpen.
Loop jouw site risico?
- Het lek is geregistreerd als CVE-2026-19632
- Misbruik is alleen mogelijk als de profieltaal van de beheerder afwijkt van de standaardtaal van de site — gebruikt de beheerder de standaardinstelling, dan wordt de resetmail niet vertaald/opgeslagen en is dit specifieke lek niet te misbruiken
- Op 13 augustus 2026 verscheen versie 3.3.2, waarin het probleem is verholpen
- Volgens cijfers van WordPress.org heeft een groot deel van de ruim 400.000 sites met TranslatePress deze update nog niet geïnstalleerd
Ook als jouw beheerdersprofiel toevallig wel de standaardtaal gebruikt, is updaten geen overbodige luxe: profieltalen wijzigen mensen weleens (bijvoorbeeld een tijdelijke beheerder of een extern bureau dat meekijkt), en een kritiek lek dat eenmaal breed bekend is, wordt door geautomatiseerde aanvalsbots vaak binnen enkele dagen actief gescand.
Wat moet je nu doen?
- Controleer of TranslatePress actief is op jouw site — kijk bij Plugins in je WordPress-dashboard
- Update direct naar versie 3.3.2 of hoger als de plugin actief is
- Controleer de profieltaal van elk beheerdersaccount (Gebruikers → Profiel) — staat die op een andere taal dan de standaardtaal van de site, wees dan extra alert totdat de update is doorgevoerd
- Gebruik je TranslatePress niet actief meer maar staat de plugin nog wel geïnstalleerd? Verwijder hem dan — een inactieve plugin met een kritiek lek blijft een risico
Wil je je site breder beveiligen dan alleen dit ene lek? Lees onze complete gids voor WordPress beveiligen met alle essentiële maatregelen op een rij.
Houd jij dit zelf bij, of doen wij dat?
Dit lek laat precies zien waarom bijgehouden WordPress-onderhoud geen overbodige luxe is: een kritieke kwetsbaarheid in een plugin die je jaren geleden installeerde, kan zomaar het verschil zijn tussen een veilige site en een volledig overgenomen beheerdersaccount. Wachten tot je het toevallig zelf tegenkomt in het nieuws is geen strategie.
Plugin-updates zijn onderdeel van al onze maandpakketten — wij houden niet alleen je WordPress-kern bij, maar ook elke geïnstalleerde plugin, inclusief spoedeisende beveiligingsupdates zoals deze bij TranslatePress. Jij hoeft zelf niet elke week het beveiligingsnieuws te volgen om te weten of jouw site risico loopt.
Wil je dat wij dit voor jouw site regelen? Neem contact met ons op — of bekijk direct onze pakketten waar plugin- en kernupdates standaard in zitten.