- Software
- TranslatePress (plugin WordPress)
- Versioni coinvolte
- fino alla 3.3.1 inclusa
- Corretto in
- 3.3.2 (rilasciata il 13 agosto 2026)
- Gravità
- Critica (CVSS 9.8)
- CVE
- CVE-2026-19632
- Resa pubblica
- 25 agosto 2026
→ Aggiorna alla 3.3.6 o successiva, dopo un backup
Una vulnerabilità critica in TranslatePress, il plugin multilingua usato su oltre 400.000 siti WordPress, può permettere a un malintenzionato senza alcun account sul tuo sito di ottenere il link di reimpostazione password di un amministratore, impostare una nuova password e accedere come quell’amministratore.
In pratica, significa il pieno controllo del sito.
La falla è identificata come CVE-2026-19632 e riguarda TranslatePress fino alla versione 3.3.1 inclusa. Lo sviluppatore, Cozmoslabs, l’ha corretta nella versione 3.3.2. Le versioni successive correggono anche altri problemi, quindi oggi l’obiettivo più sicuro è la 3.3.6 o successiva.
Il mio sito è coinvolto?
Il tuo sito è esposto a questa vulnerabilità se sono vere tutte queste condizioni:
- TranslatePress è installato e attivo
- la sua versione è la 3.3.1 o precedente
- il salvataggio automatico delle stringhe è attivo, che è l’impostazione predefinita del plugin
- almeno un amministratore ha impostato come lingua del profilo una delle lingue secondarie pubblicate sul sito
L’ultima condizione limita chi può essere preso di mira, ma su un sito multilingua è facile che si verifichi: per esempio, un amministratore italiano su un sito pubblicato in inglese e in italiano.
Anche se pensi che le condizioni non si applichino, aggiorna comunque. Le impostazioni e i profili utente cambiano nel tempo, e le versioni più vecchie contengono altre vulnerabilità note.
Cosa devo fare subito?
1. Controlla quale versione stai usando
Nella bacheca di WordPress, vai su Plugins → Installed Plugins (Plugin → Plugin installati) e cerca TranslatePress. Il numero di versione compare sotto il nome del plugin.
2. Fai un backup
Prima di aggiornare, assicurati di avere un backup recente e completo di file e database. Su un sito ecommerce o di membership, verifica che il backup includa gli ordini e le registrazioni recenti.
3. Aggiorna TranslatePress
Aggiorna all’ultima versione disponibile, la 3.3.6 o successiva. La versione 3.3.2 è la minima che corregge la CVE-2026-19632.
Se usi anche add-on di TranslatePress o la versione Pro, aggiornali nella stessa sessione e verifica che siano compatibili.
4. Testa le pagine tradotte
Dopo l’aggiornamento, controlla le pagine principali in ogni lingua, il selettore della lingua e tutti i moduli, il checkout o le pagine account tradotte.
5. Cerca segni che la vulnerabilità sia stata sfruttata
L’aggiornamento chiude la vulnerabilità, ma non annulla ciò che è successo prima. Controlla i punti della sezione seguente.
Come capire se qualcuno ha sfruttato la vulnerabilità?
Segnali da controllare:
- email di reimpostazione password per un amministratore che nessuno ha richiesto
- un amministratore che non riesce più ad accedere con la solita password
- account amministratore che non riconosci
- nuovi plugin, temi o file che non hai installato
- modifiche a contenuti, impostazioni o reindirizzamenti che nessuno del tuo team ha fatto
- accessi alla bacheca da luoghi o in orari insoliti
Se trovi uno di questi segnali, trattalo come un incidente di sicurezza: non limitarti ad aggiornare e passare oltre. Cambia le password di tutti gli amministratori, chiudi tutte le sessioni attive e fai controllare il sito alla ricerca di backdoor.
Apri un ticket di supportoUsi una versione più vecchia, come la 2.8.x?
Molti siti usano versioni di TranslatePress indietro di diverse release. Un’installazione ancora alla 2.8.x è esposta a questa vulnerabilità e ad altri problemi documentati pubblicamente e corretti nelle release successive, tra cui:
- CVE-2025-58592: deserializzazione di dati non attendibili, versioni fino alla 2.10.2, corretta nella 2.10.3
- CVE-2026-18510: cross-site scripting memorizzato, versioni fino alla 3.2.6
- CVE-2026-89412: cross-site scripting memorizzato tramite il pannello dei suggerimenti della Translation Memory, versioni fino alla 3.3.5, corretta nella 3.3.6
Saltare molte versioni in una volta di solito non dà problemi, ma richiede più attenzione: se puoi, testa prima l’aggiornamento su una copia di staging, e dopo controlla codice personalizzato, add-on e contenuti tradotti.
E se non posso aggiornare subito?
L’aggiornamento è l’unica soluzione completa. Se ti servono alcune ore o qualche giorno, questi passaggi possono ridurre il rischio nel frattempo:
- usa un web application firewall con una regola per questa vulnerabilità (Wordfence e Patchstack hanno entrambi rilasciato una protezione)
- imposta temporaneamente la lingua del profilo di ogni amministratore sulla lingua predefinita del sito
- limita chi può raggiungere le pagine di accesso e di reimpostazione password di WordPress, dove il tuo hosting lo consente
Sono misure temporanee. Pianifica l’aggiornamento il prima possibile.
Come può aiutarti D4Hub
D4Hub può occuparsi dell’intero processo, o solo della parte che ti serve:
- controllare quale versione di TranslatePress e dei suoi add-on stai usando
- fare il backup del sito e aggiornarlo in sicurezza, testandolo su una copia di staging dove possibile
- testare pagine tradotte, cambio lingua, moduli e checkout dopo l’aggiornamento
- rivedere account amministratore, modifiche recenti e log alla ricerca di segni di abuso
- ripulire il sito e chiudere gli accessi se la vulnerabilità è stata sfruttata
- impostare una manutenzione che in futuro applichi rapidamente gli aggiornamenti di sicurezza
Per chi vuole mettere le mani in pasta: controlli con WP-CLI
I comandi che seguono sono per chi ha accesso SSH e dimestichezza con WP-CLI. Eseguili dalla cartella principale di WordPress e fai un backup prima di modificare qualsiasi cosa.
Controlla la versione installata
wp plugin get translatepress-multilingual --field=versionAggiorna il plugin
wp plugin update translatepress-multilingualElenca gli account amministratore
wp user list --role=administrator --fields=ID,user_login,user_email,user_registeredCerca account che non riconosci o creati di recente.
Controlla la lingua del profilo di un amministratore
wp user meta get <user-id> localeUn valore vuoto significa che l’utente segue la lingua del sito. Un valore che corrisponde a una delle tue lingue secondarie (per esempio it_IT) è una delle condizioni di questa vulnerabilità.
Cerca nei log di accesso
L’attacco si basa su una richiesta pubblica a admin-ajax.php con l’azione trp_get_translations_regular, combinata con una richiesta di reimpostazione password. Se il tuo hosting ti dà accesso ai log del web server, cerca queste richieste nei momenti in cui sono arrivate email di reimpostazione password inattese.
D4Hub può aiutarti a leggere i log e a decidere se serve un’analisi più approfondita.
Domande frequenti
La versione 3.3.2 è sufficiente?
La versione 3.3.2 corregge la CVE-2026-19632. Le release successive correggono altre vulnerabilità, tra cui un problema di cross-site scripting memorizzato corretto nella 3.3.6, quindi aggiornare all’ultima versione è la scelta migliore.
Questa vulnerabilità è stata sfruttata?
Quando la vulnerabilità è stata resa pubblica, Wordfence non segnalava casi confermati di sfruttamento reale. Patchstack la classifica come probabile bersaglio di campagne automatizzate di sfruttamento di massa. Considerata la facilità dell’attacco, dai per scontato che i siti non aggiornati verranno presi di mira.
Un plugin di sicurezza mi protegge?
Una regola del firewall può bloccare l’attacco mentre aggiorni. Wordfence ha rilasciato una regola per i suoi utenti premium il 13 agosto 2026 e per gli utenti gratuiti il 12 settembre 2026. Una regola del firewall non sostituisce l’aggiornamento.
Ho aggiornato. Devo comunque cambiare le password?
Se noti uno dei segnali d’allarme descritti sopra, sì: cambia la password di ogni amministratore e chiudi tutte le sessioni attive. Se non ci sono segni di abuso, l’aggiornamento è il passaggio essenziale e rivedere gli account amministratore è una buona pratica.
D4Hub può aiutarmi se non sono sicuro di cosa sia installato sul mio sito?
Sì. D4Hub può controllare plugin, versioni e impostazioni del tuo sito e dirti se sei coinvolto, prima di modificare qualsiasi cosa.