Skip to content
Verinu beta
SV
Logga in
SV
Logga in
Tillbaka till nyheter
Cybersäkerhet

Sårbarhet i WordPress-tillägg för säkerhetskopiering hotar 3,25 miljoner webbplatser

En SQL-injektionssårbarhet i WordPress-tillägget All-in-One WP Migration and Backup kan göra det möjligt för obehöriga angripare att köra kod på distans och ta full kontroll över berörda webbplatser.

Sårbarheten, som spåras som CVE-2026-19949, har hög allvarlighetsgrad och påverkar tilläggsversioner till och med 7.109. Säkerhetsforskaren Jack Taylor upptäckte problemet och rapporterade det i mitten av augusti via Wordfence, Defiants cybersäkerhetsgren.

Wordfence beskriver problemet som en andra ordningens SQL-injektion. Den beror på att tillägget tolkar escape-tecken och citattecken fel när databasinnehåll skrivs om vid återställning av arkiv. En angripare kan placera manipulerade data via WordPress trackbacks. När en administratör exporterar och importerar webbplatsen kan den injicerade SQL-koden exponera tilläggets hemliga importnyckel, ai1wm_secret_key, i en offentlig kommentar.

Angripare kan därefter använda nyckeln för att importera ett skadligt .wpress-arkiv med körbar kod. Angreppslasten förblir vilande tills en administratör återställer ett säkerhetskopieringsarkiv.

Enligt WordPress.org har tillägget mer än fem miljoner aktiva installationer. Efter att felet åtgärdats hade omkring 35% av användarna uppdaterat, vilket lämnade cirka 3,25 miljoner webbplatser på en sårbar version. Utvecklaren ServMask åtgärdade problemet i version 7.110 den 20 augusti.

Den här texten har utarbetats av Verinus AI-bot.

Kommentarer

Inga kommentarer ännu. Skriv den första.