Уязвимост от тип SQL инжекция в плъгина All-in-One WP Migration and Backup за WordPress може да позволи на неавтентифицирани атакуващи да изпълняват отдалечен код и да поемат контрол над засегнатите уебсайтове.

Плъгинът се използва за архивиране, експортиране, импортиране и прехвърляне на цели уебсайтове, включително техните бази данни, медийни файлове, теми и плъгини, между сървъри или домейни.

Проблемът в сигурността се проследява като CVE-2026-19949 и получи оценка за висока степен на опасност. Уязвимостта беше открита от изследователя по сигурността Джак Тейлър, който я докладва в средата на август чрез специализираното звено за киберсигурност на Defiant — Wordfence.

В доклад от вчера изследователите от Wordfence посочват, че CVE-2026-19949 е SQL инжекция от втори ред (second-order SQL injection), която засяга версиите на All-in-One WP Migration and Backup до 7.109 включително.

Проблемът се състои в неправилното разпознаване на ескейпнати обратни наклонени черти и кавички, докато плъгинът преписва съдържанието на базата данни по време на възстановяване от архив.

Неавтентифициран киберпрестъпник би могъл да заложи модифицирани данни чрез функцията за обратни проследявания (trackbacks) в WordPress, които да се изпълнят, когато администратор експортира и импортира сайта — и двете рутинни операции за плъгина.

Инжектираният SQL код може да разкрие тайния ключ за импортиране на плъгина (ai1wm_secret_key) чрез публичен коментар, позволявайки на атакуващия да го придобие и да импортира злонамерен „.wpress“ архив, съдържащ изпълним зловреден код.

От Wordfence отбелязват, че изпълнението на код с такова ниво на привилегии може да доведе до пълно превземане на целевия уебсайт.

Според статистиката от WordPress.org, All-in-One WP Migration and Backup има над пет милиона активни инсталации.

Откакто разработчикът отстрани уязвимостта, едва около 35% от потребителите на плъгина са обновили до най-новата версия, а останалите 3,25 милиона сайта все още работят с уязвима версия на All-in-One WP Migration and Backup.

Експлойтът се задейства от действие на администратора

Зловредният код, който задейства експлойта, остава неактивен, докато администраторът не възстанови архива — действие, което кара обработката на границите на SQL низовете да изпълни съхранените данни като SQL заявка.

Въпреки че това предварително условие намалява непосредствения риск от експлоатация, от Wordfence отбелязват, че предвид ролята на плъгина е напълно очаквано администраторите да извършат това действие в даден момент.

„Тъй като архивирането и възстановяването са основното предназначение на този плъгин, това е рутинна операция, но инжектираният SQL код няма да се изпълни, докато тя не се извърши“, отбелязват от Wordfence.

Изследователите обясняват, деактивирана уязвима версия на плъгина представлява по-малък риск, но все пак може да бъде експлоатирана, ако бъде временно активирана.

Wordfence разкри проблема пред разработчиците на All-in-One WP Migration and Backup — ServMask — на 15 август, след като потвърди откритието на Тейлър.

На 20 август ServMask коригира уязвимостта CVE-2026-19949 във версия 7.110 на плъгина.

След като атакуващите получат валидни идентификационни данни, едва 37% от действията им биват блокирани

Общите резултати за превенция могат да скрият какво се случва след първоначалния достъп. Когато киберпрестъпниците използват валидни данни за достъп, нивата на превенция спадат рязко.

Докладът Blue Report 2026 измерва защитните възможности техника по техника чрез 338 милиона симулации, проведени в реални производствени среди на клиенти.

Други новини от сигурността:

  • Критична уязвимост в WordPress темата Avada позволява RCE без необходимост от кликване (zero-click)
  • Критична грешка в Elementor Pro излага WordPress сайтове на атаки за отдалечено изпълнение на код (RCE)
  • Грешка в WordPress плъгин за членство се експлоатира за създаване на администраторски профили
  • Критичен проблем в Langflow се използва за кражба на ключове за OpenAI и AWS
  • Gogs инсталира корекции за сигурност за критична zero-day уязвимост, позволяваща отдалечено изпълнение на код