Une vulnérabilité de TranslatePress permet de prendre le contrôle des comptes administrateur : que faire maintenant

Une faille critique de TranslatePress (CVE-2026-19632) peut exposer à n’importe qui le lien de réinitialisation du mot de passe d’un administrateur. Vérifiez si votre site est concerné, mettez à jour en toute sécurité et recherchez des signes d’utilisation abusive.

Ouvrir un ticket de support
Alerte de sécurité · en brefMis à jour le 2026-10-05
Logiciel
TranslatePress (extension WordPress)
Versions concernées
jusqu’à la version 3.3.1 incluse
Corrigé dans
3.3.2 (publiée le 13 août 2026)
Gravité
Critique (CVSS 9.8)
CVE
CVE-2026-19632
Publication
25 août 2026

→ Mettre à jour vers la version 3.3.6 ou ultérieure, après une sauvegarde

Une vulnérabilité critique de TranslatePress, le plugin multilingue utilisé sur plus de 400 000 sites WordPress, peut permettre à un attaquant sans compte sur votre site d’obtenir le lien de réinitialisation du mot de passe d’un administrateur, de définir un nouveau mot de passe et de se connecter en tant que cet administrateur.

En pratique, cela signifie le contrôle total du site.

La faille est référencée sous le nom CVE-2026-19632 et concerne TranslatePress jusqu’à la version 3.3.1 incluse. Le développeur, Cozmoslabs, l’a corrigée dans la version 3.3.2. Les versions suivantes corrigent aussi d’autres problèmes : la cible la plus sûre aujourd’hui est donc la version 3.3.6 ou ultérieure.

Mon site est-il concerné ?

Votre site est exposé à cette vulnérabilité si toutes les conditions suivantes sont réunies :

  • TranslatePress est installé et actif
  • sa version est la 3.3.1 ou antérieure
  • l’enregistrement automatique des chaînes est activé, ce qui est le réglage par défaut du plugin
  • au moins un administrateur a défini comme langue de profil l’une des langues secondaires publiées du site

La dernière condition limite les personnes ciblables, mais elle est facile à remplir sur un site multilingue : par exemple, un administrateur italien sur un site publié en anglais et en italien.

Même si vous pensez que ces conditions ne s’appliquent pas, faites la mise à jour quand même. Les réglages et les profils utilisateurs évoluent avec le temps, et les anciennes versions contiennent d’autres vulnérabilités connues.

Que dois-je faire tout de suite ?

1. Vérifiez la version utilisée

Dans le tableau de bord WordPress, allez dans Plugins → Installed Plugins (Extensions → Extensions installées) et cherchez TranslatePress. Le numéro de version s’affiche sous le nom du plugin.

2. Faites une sauvegarde

Avant la mise à jour, assurez-vous de disposer d’une sauvegarde récente et complète des fichiers et de la base de données. Sur un site e-commerce ou d’adhésion, vérifiez que la sauvegarde inclut les commandes et les inscriptions récentes.

3. Mettez à jour TranslatePress

Mettez à jour vers la dernière version disponible, 3.3.6 ou ultérieure. La version 3.3.2 est le minimum qui corrige CVE-2026-19632.

Si vous utilisez aussi des add-ons TranslatePress ou la version Pro, mettez-les à jour lors de la même intervention et vérifiez qu’ils sont compatibles.

4. Testez les pages traduites

Après la mise à jour, vérifiez les pages principales dans chaque langue, le sélecteur de langue et tout formulaire, checkout ou page de compte traduit.

5. Recherchez des signes d’exploitation de la vulnérabilité

La mise à jour ferme la vulnérabilité, mais elle n’annule rien de ce qui s’est passé avant. Vérifiez les points de la section suivante.

Comment savoir si quelqu’un a exploité la vulnérabilité ?

Les signes à vérifier comprennent :

  • des e-mails de réinitialisation du mot de passe d’un administrateur que personne n’a demandés
  • un administrateur qui ne parvient plus à se connecter avec son mot de passe habituel
  • des comptes administrateur que vous ne reconnaissez pas
  • de nouveaux plugins, thèmes ou fichiers que vous n’avez pas installés
  • des modifications de contenu, de réglages ou de redirections que personne dans votre équipe n’a faites
  • des connexions au tableau de bord depuis des lieux inhabituels ou à des heures inhabituelles

Si vous constatez l’un de ces signes, traitez-le comme un incident de sécurité : ne vous contentez pas de mettre à jour et de passer à autre chose. Changez les mots de passe de tous les administrateurs, déconnectez toutes les sessions actives et faites vérifier le site à la recherche de portes dérobées.

Ouvrir un ticket de support

Vous utilisez une version plus ancienne, comme la 2.8.x ?

Beaucoup de sites utilisent des versions de TranslatePress en retard de plusieurs mises à jour. Une installation encore en 2.8.x est concernée par cette vulnérabilité et par d’autres problèmes documentés publiquement et corrigés dans des versions ultérieures, notamment :

  • CVE-2025-58592 : désérialisation de données non fiables, versions jusqu’à la 2.10.2, corrigée dans la 2.10.3
  • CVE-2026-18510 : cross-site scripting stocké, versions jusqu’à la 3.2.6
  • CVE-2026-89412 : cross-site scripting stocké via le panneau de suggestions de la mémoire de traduction (Translation Memory), versions jusqu’à la 3.3.5, corrigée dans la 3.3.6

Sauter de nombreuses versions d’un coup se passe généralement bien, mais cela demande plus de précautions : testez d’abord la mise à jour sur une copie de staging si possible, puis vérifiez ensuite le code personnalisé, les add-ons et le contenu traduit.

Et si je ne peux pas mettre à jour immédiatement ?

La mise à jour est la seule correction complète. Si vous avez besoin de quelques heures ou de quelques jours, ces mesures peuvent réduire le risque en attendant :

  • utiliser un pare-feu applicatif web avec une règle pour cette vulnérabilité (Wordfence et Patchstack ont tous deux publié une protection)
  • définir temporairement la langue de profil de chaque administrateur sur la langue par défaut du site
  • limiter l’accès aux pages de connexion et de réinitialisation du mot de passe de WordPress, lorsque votre hébergement le permet

Ce sont des mesures temporaires. Planifiez la mise à jour dès que possible.

Comment D4Hub peut vous aider

D4Hub peut prendre en charge l’ensemble du processus, ou seulement la partie dont vous avez besoin :

  • vérifier la version de TranslatePress et de ses add-ons que vous utilisez
  • sauvegarder le site et le mettre à jour en toute sécurité, en le testant sur une copie de staging lorsque c’est possible
  • tester les pages traduites, le changement de langue, les formulaires et le checkout après la mise à jour
  • examiner les comptes administrateur, les modifications récentes et les logs à la recherche de signes d’utilisation abusive
  • nettoyer le site et fermer les accès si la vulnérabilité a été exploitée
  • mettre en place une maintenance pour que les mises à jour de sécurité soient appliquées rapidement à l’avenir
Ouvrir un ticket de support

Pour les utilisateurs techniques : vérifications avec WP-CLI

Les commandes suivantes s’adressent aux utilisateurs qui disposent d’un accès SSH et sont à l’aise avec WP-CLI. Exécutez-les depuis le dossier racine de WordPress et faites une sauvegarde avant toute modification.

Vérifiez la version installée

wp plugin get translatepress-multilingual --field=version

Mettez à jour le plugin

wp plugin update translatepress-multilingual

Listez les comptes administrateur

wp user list --role=administrator --fields=ID,user_login,user_email,user_registered

Recherchez les comptes que vous ne reconnaissez pas ou qui ont été créés récemment.

Vérifiez la langue de profil d’un administrateur

wp user meta get <user-id> locale

Une valeur vide signifie que l’utilisateur suit la langue du site. Une valeur correspondant à l’une de vos langues secondaires (par exemple it_IT) est l’une des conditions de cette vulnérabilité.

Recherchez dans les logs d’accès

L’attaque repose sur une requête publique vers admin-ajax.php avec l’action trp_get_translations_regular, combinée à une demande de réinitialisation du mot de passe. Si votre hébergement vous donne accès aux logs du serveur web, recherchez ces requêtes autour des e-mails de réinitialisation inattendus.

D4Hub peut vous aider à lire les logs et à décider si une analyse plus approfondie est nécessaire.

Questions fréquentes

La version 3.3.2 suffit-elle ?

La version 3.3.2 corrige CVE-2026-19632. Les versions suivantes corrigent d’autres vulnérabilités, dont un problème de cross-site scripting stocké corrigé dans la 3.3.6 : mettre à jour vers la dernière version est donc le meilleur choix.

Cette vulnérabilité a-t-elle été exploitée ?

Au moment de la divulgation de la vulnérabilité, Wordfence ne signalait aucune exploitation confirmée. Patchstack la classe comme susceptible d’être ciblée par des campagnes d’exploitation massive automatisées. Vu la facilité de l’attaque, partez du principe que les sites non corrigés seront ciblés.

Un plugin de sécurité me protège-t-il ?

Une règle de pare-feu peut bloquer l’attaque pendant que vous faites la mise à jour. Wordfence a publié une règle pour ses utilisateurs premium le 13 août 2026 et pour les utilisateurs gratuits le 12 septembre 2026. Une règle de pare-feu ne remplace pas la mise à jour.

J’ai fait la mise à jour. Dois-je quand même changer les mots de passe ?

Si vous constatez l’un des signes d’alerte décrits plus haut, oui : changez le mot de passe de chaque administrateur et mettez fin à toutes les sessions actives. S’il n’y a aucun signe d’utilisation abusive, la mise à jour est l’étape essentielle, et examiner les comptes administrateur reste une bonne pratique.

D4Hub peut-il m’aider si je ne sais pas ce qui est installé sur mon site ?

Oui. D4Hub peut vérifier les plugins, les versions et les réglages de votre site et vous dire si vous êtes concerné, avant toute modification.

Sources