Vulnerabilitate în pluginul WordPress All-in-One WP Migration expune milioane de site-uri riscului de preluare
Sursă: https://www.bleepingcomputer.com
O vulnerabilitate de tip SQL injection din popularul plugin All-in-One WP Migration and Backup pentru WordPress ar putea permite atacatorilor neautentificați să execute cod de la distanță și să preia controlul asupra site-urilor afectate.
Pluginul este utilizat pentru realizarea de backup-uri, exportul, importul și migrarea site-urilor WordPress, inclusiv a bazelor de date, fișierelor media, temelor și pluginurilor, între servere sau domenii.
Vulnerabilitatea este identificată prin codul CVE-2026-19949 și a primit un nivel de severitate high. Problema a fost descoperită de cercetătorul în securitate Jack Taylor, care a raportat-o la jumătatea lunii august prin intermediul echipei de securitate Wordfence, parte a companiei Defiant.
Potrivit cercetătorilor Wordfence, CVE-2026-19949 este o vulnerabilitate de tip second-order SQL injection și afectează versiunile All-in-One WP Migration and Backup până la 7.109 inclusiv.
Problema apare din cauza procesării incorecte a caracterelor backslash și ghilimelelor escapate atunci când pluginul rescrie conținutul bazei de date în timpul restaurării unei arhive.
Un atacator neautentificat poate introduce date special create prin intermediul funcției WordPress trackbacks. Aceste date rămân stocate în site și sunt procesate ulterior atunci când un administrator efectuează operațiuni de export sau import, acțiuni uzuale pentru utilizatorii pluginului.
Codul SQL injectat poate permite dezvăluirea cheii secrete utilizate de plugin pentru importuri, identificată drept ai1wm_secret_key. Odată obținută această cheie, atacatorul poate încerca să importe o arhivă WordPress malițioasă de tip .wpress, care poate conține cod executabil.
În cazul unei exploatări reușite, nivelul de privilegii obținut poate permite preluarea completă a site-ului WordPress, inclusiv modificarea conținutului, instalarea de cod malițios sau accesarea datelor stocate pe server.
Riscul este deosebit de important din cauza răspândirii pluginului. Potrivit statisticilor WordPress.org, All-in-One WP Migration and Backup are peste cinci milioane de instalări active.
Deși dezvoltatorul a lansat deja o versiune care remediază vulnerabilitatea, doar aproximativ 35% dintre utilizatori au instalat până acum versiunea actualizată. Astfel, aproximativ 3,25 milioane de site-uri ar putea rula încă o versiune vulnerabilă.
Exploatarea necesită o acțiune din partea administratorului
Un aspect important al vulnerabilității este că datele malițioase introduse de atacator nu sunt executate imediat. Exploitul rămâne inactiv până când administratorul efectuează o operațiune de restaurare a unei arhive de backup.
În timpul restaurării, pluginul procesează limitele șirurilor SQL, moment în care datele injectate anterior pot fi interpretate și executate ca instrucțiuni SQL.
Această condiție reduce într-o anumită măsură riscul imediat, însă cercetătorii Wordfence subliniază că backup-ul și restaurarea reprezintă funcțiile principale ale pluginului, astfel încât este de așteptat ca administratorii să efectueze aceste operațiuni în mod regulat.
O versiune vulnerabilă și dezactivată a pluginului prezintă un risc mai redus, însă poate deveni vulnerabilă în momentul în care este activată temporar, de exemplu pentru restaurarea unui backup.
Wordfence a transmis vulnerabilitatea către dezvoltatorul ServMask pe 15 august 2026, după confirmarea problemei descoperite de Jack Taylor.
ServMask a remediat vulnerabilitatea CVE-2026-19949 în versiunea 7.110 a pluginului, lansată pe 20 august 2026.
Prin urmare, administratorii site-urilor WordPress care utilizează All-in-One WP Migration and Backup ar trebui să verifice imediat versiunea instalată și să actualizeze pluginul la versiunea 7.110 sau mai nouă.
Având în vedere numărul foarte mare de instalări și faptul că există un mecanism prin care un atacator neautentificat poate pregăti datele necesare exploatării, actualizarea ar trebui tratată ca o prioritate de securitate. Administratorii ar trebui, de asemenea, să verifice jurnalele site-ului și activitatea administrativă pentru operațiuni neobișnuite, în special dacă site-ul a rulat o versiune vulnerabilă a pluginului.
