Eu acho que você está confundindo duas coisas aqui.
O Avast estava verificando a senha do WIFI, não a senha da interface de administração do roteador.
Não sei ao certo como funciona, mas acho que ele realiza um ataque de dicionário no seu wifi ... é isso que a versão para celular faz. Estranho, esquece que já verificou o wifi e faz isso de novo depois de alguns dias ...
Isso é avast no Android, como fornecido com o fabricante do telefone, por exemplo.
BTW, TP-Link são um pouco de luz na segurança, múltiplos vulsos relatados em 2017 por si só, não tenho certeza se você ainda tem e atualizou o firmware desde então, aqui está um list do CVE.