TranslatePress 계정 탈취 취약점(CVE-2026-19632)|영향 범위와 대응
TranslatePress 3.3.1 이하에서 비밀번호 재설정 링크가 번역 사전에 저장·조회될 수 있은 조건과 3.3.2 이상 업데이트, 관리자 계정 점검 순서를 다룹니다.

취약점 개요
TranslatePress는 워드프레스 사이트의 화면 문자열을 여러 언어로 번역하고 저장하는 플러그인입니다. CVE-2026-19632는 이 번역 처리 과정에 비밀번호 재설정 메일의 민감한 링크가 들어가면서 발생한 계정 탈취 취약점입니다. 공격자는 로그인하지 않은 상태에서도 공개 AJAX 요청을 이용해 번역 사전에 저장된 재설정 URL을 찾을 수 있습니다. URL에는 계정 비밀번호를 바꾸는 데 필요한 재설정 키가 포함되므로, 조건이 맞은 관리자 계정은 비밀번호 변경과 관리자 로그인으로 이어질 수 있습니다. 취약점의 CVSS 점수는 9.8이며 TranslatePress 3.3.1 이하가 영향 범위입니다. 개발사는 3.3.2에서 문제를 수정했습니다.
이 문제는 번역 기능 자체가 임의 코드를 실행하는 유형이 아니라, 워드프레스가 발송하는 계정 보안 메일을 번역·저장하는 경계가 잘못 설정된 사례입니다. 일반적인 페이지 문구와 달리 비밀번호 재설정 링크는 한 번의 계정 복구 절차에만 쓰여야 하는 비밀값입니다. 민감한 메일 내용이 장기 저장되는 번역 사전으로 넘어가고, 그 사전의 조회 경로가 비인증 요청에 응답하면서 서로 독립적으로 보이던 두 기능이 계정 탈취 경로를 만들었습니다. 따라서 단순히 사이트의 번역 화면만 확인해서는 노출 여부를 판단하기 어렵고, 플러그인 버전과 번역 저장 설정, 관리자 로케일을 함께 살펴야 합니다.
재설정 링크 노출 흐름

공격 흐름의 출발점은 워드프레스 비밀번호 재설정 요청입니다. 공격자가 관리자 사용자명이나 이메일 주소를 알고 있다면 해당 계정에 재설정 메일이 발송되도록 요청할 수 있습니다. 관리자가 메일을 열거나 링크를 클릭할 필요는 없습니다. 대상 관리자 프로필의 언어가 사이트에 공개된 보조 언어로 설정돼 있고 TranslatePress의 자동 문자열 저장 기능이 활성화돼 있으면, 워드프레스가 생성한 메일 본문이 번역 처리 경로를 거칩니다. 자동 문자열 저장은 일반적인 설치에서 기본값으로 사용되므로, 설정을 직접 바꾸지 않은 다국어 사이트도 조건에 들어갈 수 있습니다.
번역 처리된 메일 문자열은 보조 언어의 번역 사전에 저장됩니다. 이 문자열에는 사용자 로그인명과 재설정 키가 들어간 URL이 포함됩니다. 이어서 공격자는 TranslatePress의 공개 AJAX 동작인 trp_get_translations_regular을 이용해 저장된 번역 행을 가져옵니다. 재설정 링크를 확보하면 워드프레스의 정상 계정 복구 화면에서 새 비밀번호를 지정하고 관리자 권한으로 로그인할 수 있습니다. 중요한 점은 플러그인이 직접 비밀번호를 변경하는 것이 아니라, 외부에 공개돼서는 안 되는 정상 재설정 링크가 번역 데이터 조회 경로를 통해 전달된다는 데 있습니다.
성립 조건과 영향 범위
실제 노출은 몇 가지 조건의 교집합에서 성립합니다. TranslatePress 3.3.1 이하를 사용하고, 자동 문자열 저장이 켜져 있으며, 사이트에 보조 언어가 공개돼 있어야 합니다. 여기에 대상 관리자 프로필의 언어가 그 보조 언어로 설정돼야 합니다. 공격자는 관리자 계정을 식별할 수 있은 사용자명 또는 이메일 주소도 알아야 합니다. 이 조건들은 위험을 낮추는 참고 요소일 뿐 업데이트를 미룰 근거가 되지는 않습니다. 사이트에 보조 언어가 추가되거나 관리자 로케일이 변경되면 노출 조건도 함께 달라질 수 있기 때문입니다.
- 영향 버전: TranslatePress 3.3.1 이하
- 수정 시작 버전: TranslatePress 3.3.2
- 필수 환경: 공개된 보조 언어와 해당 언어를 쓰는 관리자 프로필
- 관련 설정: 자동 문자열 저장 활성화
- 공격 결과: 관리자 비밀번호 재설정과 계정 접근
TranslatePress 공식 플러그인 페이지에는 이후 유지보수 릴리스인 3.3.4가 제공되고 있습니다. 운영자는 3.3.2를 최소 기준으로만 보고 가능한 최신 안정 버전으로 올리는 편이 안전합니다. 플러그인을 비활성화하거나 보조 언어를 잠시 내리는 조치는 노출 경로를 줄일 수 있지만, 이미 생성된 재설정 요청과 저장된 문자열, 계정 변경 이력까지 정리해 주지는 않습니다. 수정 버전 적용과 계정 상태 검토를 하나의 작업으로 묶어야 하는 이유입니다.
공개와 수정 경과
보안 연구자는 2026년 8월 11일 취약점을 제출했고, Wordfence는 8월 12일 내용을 검증한 뒤 개발사에 전달했습니다. TranslatePress 개발사는 8월 13일 수정 버전 3.3.2를 공개했습니다. 이 일정은 공개 기사보다 먼저 수정 버전이 배포된 책임 있은 공개 흐름을 보여 줍니다. 8월 25일 상세 분석이 공개되면서 공격 조건과 데이터 이동 경로가 구체화됐습니다. 사이트 운영자가 확인해야 할 기준 시점은 기사 게시일이 아니라 수정 버전 배포일이며, 자동 업데이트가 켜져 있더라도 실제 설치 버전을 관리자 화면이나 배포 관리 기록에서 직접 대조해야 합니다.
운영 환경 점검

첫 번째 확인 대상은 설치 버전입니다. 워드프레스 관리자 화면의 플러그인 목록, 중앙 배포 도구 또는 파일 무결성 관리 기록에서 TranslatePress 버전이 3.3.2 이상인지 확인합니다. 이어서 사이트에 공개된 보조 언어와 관리자 계정별 프로필 언어를 대조합니다. 자동 문자열 저장 설정도 함께 기록하면 어떤 관리자가 노출 조건에 들어갔는지 좁힐 수 있습니다. 여러 사이트를 운영한다면 플러그인 설치 여부만 검색하지 말고, 사이트별 버전·활성 상태·보조 언어·관리자 로케일을 한 행에 정리하는 방식이 누락을 줄여 줍니다.
두 번째는 계정 변경 이력입니다. 취약 버전을 사용한 기간의 비밀번호 재설정 요청, 관리자 비밀번호 변경, 새 관리자 생성, 기존 관리자 이메일 변경, 비정상 로그인 기록을 시간순으로 다룹니다. 워드프레스 자체 로그가 충분하지 않다면 웹 서버 접근 로그, 웹 애플리케이션 방화벽 이벤트, 인증 플러그인 기록을 함께 대조합니다. 공개 AJAX 엔드포인트 호출만으로 침해를 단정해서는 안 되며, 재설정 URL 사용과 관리자 세션 생성 같은 후속 계정 이벤트를 연결해 판단해야 합니다. 계정 소유자가 요청하지 않은 재설정이나 변경을 발견하면 해당 계정 세션을 종료하고 새 자격증명으로 교체합니다.
업데이트와 사후 확인
- 운영 중인 모든 워드프레스 인스턴스에서 TranslatePress 설치 여부와 정확한 버전을 확인합니다.
- 백업과 변경 승인 절차를 거친 뒤 TranslatePress를 최신 안정 버전으로 업데이트합니다.
- 캐시를 비우고 공개 페이지, 언어 전환, 번역 편집, 이메일 발송 기능이 정상인지 확인합니다.
- 취약 버전 사용 기간의 관리자 재설정·로그인·권한 변경 기록을 검토합니다.
- 관리자 비밀번호를 고유한 값으로 관리하고 2단계 인증 또는 패스키를 적용합니다.
업데이트 검증은 버전 번호만 보는 데서 끝내지 않은 편이 좋습니다. 캐시 계층이나 배포 자동화가 이전 플러그인 파일을 되돌리지 않았는지 확인하고, 각 노드에서 실제 로드되는 코드가 수정 버전인지 점검합니다. 다국어 페이지와 번역 편집 화면, 워드프레스 계정 복구 메일도 정상 작동해야 합니다. 재설정 메일을 시험할 때는 운영자 소유의 테스트 계정을 사용하고, 시험이 끝나면 발급된 재설정 링크를 폐기합니다. 공개 AJAX 요청에 민감한 메일 문자열이 반환되지 않는지도 제한된 검증 환경에서 확인할 수 있습니다.
관리자 보호는 패치의 대체 수단이 아니라 사후 방어층입니다. 2단계 인증이나 패스키가 적용되면 재설정 링크가 노출됐을 때 추가 인증 장벽을 제공할 수 있습니다. 동시에 관리자 계정 수를 필요한 범위로 줄이고, 각 운영자에게 개인 계정을 부여하며, 공용 관리자 계정을 피하면 이상 행동을 추적하기 쉬워집니다. 비밀번호 재설정 메일처럼 일회성 비밀을 포함하는 문자열은 번역·캐시·검색 색인·로그 수집 체계로 전달되지 않도록 별도의 민감 데이터로 분류하는 운영 기준도 이번 사례에서 얻을 수 있은 실무적 교훈입니다.
관리자 판단 기준
이 취약점의 우선순위는 설치 수치보다 사이트 조건과 관리자 계정 중요도로 정하는 것이 적절합니다. TranslatePress가 활성화된 다국어 사이트에서 관리자 프로필이 보조 언어를 사용한다면 즉시 업데이트와 계정 이력 검토를 묶어 처리합니다. 관리자 프로필이 기본 언어만 사용하더라도 영향 버전을 계속 둘 이유는 없습니다. 추후 설정 변경으로 조건이 달라질 수 있고, 수정 버전에는 민감한 재설정 문자열이 번역 사전에 들어가는 근본 원인을 차단하는 변경이 포함돼 있기 때문입니다. 최종 완료 기준은 최신 버전 적용, 핵심 다국어 기능 정상화, 관리자 계정 이벤트 검토, 추가 인증 적용 여부 기록까지 네 가지입니다.
확인한 출처
- Over 400,000 WordPress Sites Affected by Account Takeover Vulnerability in TranslatePress WordPress PluginWordfence
- Translate Multilingual sites – TranslatePressTranslatePress · 공식 자료
- CVE-2026-19632CVE Program · 공식 자료
사실관계와 수치는 연결된 자료에서 다시 확인할 수 있습니다.
의견을 남겨주세요
아직 등록된 댓글이 없습니다.