- Software
- TranslatePress (plugin de WordPress)
- Versiones afectadas
- hasta la 3.3.1 incluida
- Corregido en
- 3.3.2 (publicada el 13 de agosto de 2026)
- Gravedad
- Crítica (CVSS 9.8)
- CVE
- CVE-2026-19632
- Publicada
- 25 de agosto de 2026
→ Actualizar a la 3.3.6 o posterior, tras hacer un backup
Una vulnerabilidad crítica en TranslatePress, el plugin multilingüe que utilizan más de 400.000 sitios web WordPress, puede permitir que un atacante sin cuenta en su sitio obtenga el enlace de restablecimiento de contraseña de un administrador, establezca una nueva contraseña e inicie sesión como ese administrador.
En la práctica, eso significa el control total del sitio web.
El fallo está registrado como CVE-2026-19632 y afecta a TranslatePress hasta la versión 3.3.1 incluida. El desarrollador, Cozmoslabs, lo corrigió en la versión 3.3.2. Las versiones posteriores corrigen además otros problemas, así que el objetivo más seguro hoy es la 3.3.6 o posterior.
¿Está afectado mi sitio web?
Su sitio web está expuesto a esta vulnerabilidad si se cumplen todas estas condiciones:
- TranslatePress está instalado y activo
- su versión es la 3.3.1 o anterior
- el guardado automático de cadenas está activado, que es la configuración predeterminada del plugin
- al menos un administrador tiene configurado como idioma de perfil uno de los idiomas secundarios publicados en el sitio
La última condición limita a quién se puede atacar, pero en un sitio multilingüe es fácil que se cumpla: por ejemplo, un administrador italiano en un sitio publicado en inglés e italiano.
Aunque crea que las condiciones no se cumplen, actualice de todos modos. La configuración y los perfiles de usuario cambian con el tiempo, y las versiones antiguas contienen otras vulnerabilidades conocidas.
¿Qué debo hacer ahora mismo?
1. Compruebe qué versión tiene instalada
En el escritorio de WordPress, vaya a Plugins → Installed Plugins (Plugins → Plugins instalados) y busque TranslatePress. El número de versión aparece bajo el nombre del plugin.
2. Haga un backup
Antes de actualizar, asegúrese de tener un backup reciente y completo de los archivos y de la base de datos. En un sitio de ecommerce o de membresía, compruebe que el backup incluye los pedidos y registros recientes.
3. Actualice TranslatePress
Actualice a la última versión disponible, 3.3.6 o posterior. La versión 3.3.2 es la mínima que corrige CVE-2026-19632.
Si también utiliza add-ons de TranslatePress o la versión Pro, actualícelos en la misma sesión y compruebe que son compatibles.
4. Pruebe las páginas traducidas
Después de la actualización, revise las páginas principales en todos los idiomas, el selector de idioma y cualquier formulario, checkout o página de cuenta que esté traducido.
5. Busque indicios de que se haya aprovechado la vulnerabilidad
Actualizar cierra la vulnerabilidad, pero no deshace nada de lo que haya ocurrido antes. Revise los puntos de la siguiente sección.
¿Cómo puedo saber si alguien ha aprovechado la vulnerabilidad?
Conviene revisar estos indicios:
- correos de restablecimiento de contraseña de un administrador que nadie ha solicitado
- un administrador que ya no puede iniciar sesión con su contraseña habitual
- cuentas de administrador que no reconoce
- plugins, temas o archivos nuevos que usted no ha instalado
- cambios en contenidos, ajustes o redirecciones que nadie de su equipo ha hecho
- inicios de sesión en el escritorio desde ubicaciones o a horas poco habituales
Si encuentra alguno de ellos, trátelo como un incidente de seguridad: no se limite a actualizar y seguir adelante. Cambie las contraseñas de todos los administradores, cierre todas las sesiones activas y haga revisar el sitio web en busca de puertas traseras.
Abrir un ticket de soporte¿Utiliza una versión antigua, como la 2.8.x?
Muchos sitios web tienen versiones de TranslatePress con varias actualizaciones de retraso. Una instalación que sigue en la 2.8.x está afectada por esta vulnerabilidad y por otros problemas documentados públicamente y corregidos en versiones posteriores, entre ellos:
- CVE-2025-58592: deserialización de datos no fiables, versiones hasta la 2.10.2, corregida en la 2.10.3
- CVE-2026-18510: cross-site scripting almacenado, versiones hasta la 3.2.6
- CVE-2026-89412: cross-site scripting almacenado a través del panel de sugerencias de Translation Memory, versiones hasta la 3.3.5, corregida en la 3.3.6
Saltar muchas versiones de golpe no suele dar problemas, pero merece más cuidado: si puede, pruebe antes la actualización en una copia de staging, y después revise el código personalizado, los add-ons y los contenidos traducidos.
¿Y si no puedo actualizar de inmediato?
Actualizar es la única solución completa. Si necesita unas horas o unos días, estas medidas pueden reducir el riesgo mientras tanto:
- utilizar un firewall de aplicaciones web con una regla para esta vulnerabilidad (tanto Wordfence como Patchstack han publicado protección)
- configurar temporalmente el idioma de perfil de todos los administradores con el idioma predeterminado del sitio
- limitar quién puede acceder a las páginas de inicio de sesión y de restablecimiento de contraseña de WordPress, si su hosting lo permite
Son medidas temporales. Planifique la actualización lo antes posible.
Cómo puede ayudarle D4Hub
D4Hub puede encargarse de todo el proceso o solo de la parte que necesite:
- comprobar qué versión de TranslatePress y de sus add-ons tiene instalada
- hacer un backup del sitio y actualizarlo de forma segura, probándolo en una copia de staging cuando sea posible
- probar las páginas traducidas, el cambio de idioma, los formularios y el checkout después de la actualización
- revisar las cuentas de administrador, los cambios recientes y los logs en busca de indicios de uso indebido
- limpiar el sitio y cerrar los accesos si se ha aprovechado la vulnerabilidad
- organizar el mantenimiento para que en el futuro las actualizaciones de seguridad se apliquen con rapidez
Para usuarios con perfil práctico: comprobaciones con WP-CLI
Los siguientes comandos son para usuarios que tienen acceso SSH y se manejan con WP-CLI. Ejecútelos desde la carpeta raíz de WordPress y haga un backup antes de cambiar nada.
Compruebe la versión instalada
wp plugin get translatepress-multilingual --field=versionActualice el plugin
wp plugin update translatepress-multilingualListe las cuentas de administrador
wp user list --role=administrator --fields=ID,user_login,user_email,user_registeredBusque cuentas que no reconozca o que se hayan creado recientemente.
Compruebe el idioma de perfil de un administrador
wp user meta get <user-id> localeUn valor vacío significa que el usuario sigue el idioma del sitio. Un valor que coincide con uno de sus idiomas secundarios (por ejemplo it_IT) es una de las condiciones de esta vulnerabilidad.
Busque en los logs de acceso
El ataque se basa en una petición pública a admin-ajax.php con la acción trp_get_translations_regular, combinada con una solicitud de restablecimiento de contraseña. Si su hosting le da acceso a los logs del servidor web, busque esas peticiones en torno a correos de restablecimiento de contraseña inesperados.
D4Hub puede ayudarle a interpretar los logs y a decidir si hace falta una investigación más a fondo.
Preguntas frecuentes
¿Basta con la versión 3.3.2?
La versión 3.3.2 corrige CVE-2026-19632. Las versiones posteriores corrigen otras vulnerabilidades, entre ellas un problema de cross-site scripting almacenado corregido en la 3.3.6, así que actualizar a la última versión es la mejor opción.
¿Se ha explotado esta vulnerabilidad?
Cuando se hizo pública la vulnerabilidad, Wordfence no tenía constancia de ninguna explotación confirmada en sitios reales. Patchstack la clasifica como probable objetivo de campañas automatizadas de explotación masiva. Dada la facilidad del ataque, cuente con que los sitios sin actualizar serán atacados.
¿Me protege un plugin de seguridad?
Una regla de firewall puede bloquear el ataque mientras actualiza. Wordfence publicó una regla para sus usuarios premium el 13 de agosto de 2026 y para los usuarios gratuitos el 12 de septiembre de 2026. Una regla de firewall no sustituye a la actualización.
Ya he actualizado. ¿Tengo que cambiar las contraseñas de todos modos?
Si observa alguno de los indicios descritos anteriormente, sí: cambie todas las contraseñas de administrador y cierre todas las sesiones activas. Si no hay indicios de uso indebido, actualizar es el paso imprescindible, y revisar las cuentas de administrador es una buena práctica.
¿Puede ayudarme D4Hub si no sé qué hay instalado en mi sitio?
Sí. D4Hub puede revisar los plugins, las versiones y la configuración de su sitio web y decirle si está afectado, antes de cambiar nada.