SecBoard
Zurück zur Übersicht
Mittel29 / 100Konfidenz: Mittel
CVSS9.8EPSS9 %Über Netz erreichbarOhne AnmeldungOhne Zutun des Nutzers

Das WordPress-Plug-in TranslatePress sofort auf die neueste Version aktualisieren.

▸Herleitung der Bewertung(3)

Wie der Wert zustande kommt

  • Hoechster CVSS-Basiswert 9.8+18
  • Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-19632, CVSS-Vektor AV:N/PR:N)+10
  • EPSS 9.0 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+1

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

WordPress-Plug-in TranslatePress ermöglicht Übernahme bei 400.000 Installationen

heise Security·
Originalartikel lesen bei heise Security

Eine kritische Sicherheitslücke im WordPress-Plug-in TranslatePress ermöglicht Angreifern die vollständige Übernahme von Websites. Betroffen sind rund 400.000 Installationen, die das Plug-in nutzen. Nutzern wird dringend empfohlen, das Plug-in umgehend zu aktualisieren, um sich vor potenziellen Angriffen zu schützen.

SecBoard-Einordnung

Die Schwachstelle ermöglicht eine vollständige Übernahme der Website, was zu unbefugtem Zugriff, Datenmanipulation oder -diebstahl führen kann. Die weite Verbreitung des Plug-ins (400.000 Installationen) erhöht das potenzielle Angriffsfeld erheblich.

Realistisch schlimmster Fall: Vollständige Kompromittierung der WordPress-Website, einschließlich des Zugriffs auf sensible Daten, der Manipulation von Inhalten oder der Nutzung der Website für weitere Angriffe.

Im erfassten Bestand

  • ▸CVE-2026-15981 kommt damit in 4 erfassten Meldungen der letzten 90 Tage vor.

Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.

Key Facts

 

CVSS
9.8 · CRITICAL
EPSS
9.0%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
security@wordfence.com
CVSS
9.8 · CRITICAL
EPSS
1.9%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
CVSS
8.1 · HIGH
EPSS
0.4%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
hoch
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
audit@patchstack.com

Betroffen

Organisationen, die das WordPress-Plug-in TranslatePress in ihren Installationen verwenden.

Prüfen

3
  • ▸Überprüfen Sie alle WordPress-Installationen auf das Vorhandensein des TranslatePress-Plug-ins.
  • ▸Stellen Sie sicher, dass alle TranslatePress-Installationen auf die neueste, gepatchte Version aktualisiert wurden.
▸ 1 weitere
  • ▸Überprüfen Sie die Zugriffs-Logs von WordPress-Installationen auf ungewöhnliche Aktivitäten oder Anmeldeversuche, die auf eine Kompromittierung hindeuten könnten.

Offene Punkte

4
▸ anzeigen
  • ▸Die spezifische CVE-ID der Schwachstelle ist im Artikel nicht genannt.
  • ▸Details zur Art der Schwachstelle (z.B. Cross-Site Scripting, SQL-Injection, Authentifizierungs-Bypass) sind nicht spezifiziert.
  • ▸Es wird nicht erwähnt, welche Versionen von TranslatePress genau betroffen sind, außer dass es sich um eine kritische Lücke handelt, die ein Update erfordert.
  • ▸Es wird nicht spezifiziert, ob bereits aktive Exploits im Umlauf sind oder ob die Angriffe bereits begonnen haben.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

▸ Einordnung anzeigen
  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Möglich
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir WordPress extern erreichbar?

MITRE ATT&CK(2)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1190Exploit Public-Facing Applicationzugeordnet

„Eine kritische Sicherheitslücke im WordPress-Plug-in TranslatePress ermöglicht Angreifern die vollständige Übernahme von Websites.“

T1498Defacementzugeordnet

„vollständige Übernahme von Websites“

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Quellen & Belege· 1 Quelle

heise SecurityKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.