Una vulnerabilidad de inyección SQL en el plugin de WordPress All-in-One WP Migration and Backup podría permitir que atacantes no autenticados ejecuten código de forma remota y tomen el control total de los sitios web afectados.
La vulnerabilidad, identificada como CVE-2026-19949, tiene una gravedad alta y afecta a las versiones del plugin hasta la 7.109, incluida. El investigador de seguridad Jack Taylor descubrió el problema y lo comunicó a mediados de agosto a través de Wordfence, la división de ciberseguridad de Defiant.
Wordfence describió el fallo como una inyección SQL de segundo orden causada por una interpretación incorrecta de las barras invertidas escapadas y las comillas cuando el plugin reescribe el contenido de la base de datos durante la restauración de archivos. Un atacante podría insertar datos preparados mediante trackbacks de WordPress. Cuando un administrador exporta e importa el sitio, el SQL inyectado podría exponer en un comentario público la clave secreta de importación del plugin, ai1wm_secret_key.
Después, los atacantes podrían usar la clave para importar un archivo .wpress malicioso con código ejecutable. La carga permanece inactiva hasta que un administrador restaura un archivo de copia de seguridad.
Según WordPress.org, el plugin tiene más de cinco millones de instalaciones activas. Tras la corrección, aproximadamente el 35% de los usuarios había actualizado, por lo que unos 3,25 millones de sitios seguían usando una versión vulnerable. El desarrollador ServMask corrigió el problema en la versión 7.110 el 20 de agosto.
Comentarios
0Aún no hay comentarios. Escribe el primero.