WordPress için All-in-One WP Migration and Backup eklentisindeki bir SQL enjeksiyonu açığı, kimliği doğrulanmamış saldırganların uzaktan kod çalıştırmasına ve etkilenen web sitelerinin tam kontrolünü ele geçirmesine olanak tanıyabilir.
CVE-2026-19949 olarak izlenen yüksek önem dereceli açık, 7.109 ve önceki eklenti sürümlerini etkiliyor. Güvenlik araştırmacısı Jack Taylor, açığı keşfetti ve ağustos ortasında Defiant’ın siber güvenlik kolu Wordfence üzerinden bildirdi.
Wordfence, açığı eklentinin arşiv geri yükleme sırasında veritabanı içeriğini yeniden yazarken kaçış karakterlerini ve tırnak işaretlerini yanlış ayrıştırmasından kaynaklanan ikinci aşama SQL enjeksiyonu olarak tanımladı. Saldırgan, WordPress trackback’leri üzerinden hazırlanmış veriler yerleştirebilir. Yönetici siteyi dışa aktarıp içe aktardığında, enjekte edilen SQL eklentinin gizli içe aktarma anahtarı olan ai1wm_secret_key değerini herkese açık bir yorumda açığa çıkarabilir.
Saldırganlar bu anahtarla çalıştırılabilir kod içeren kötü amaçlı bir .wpress arşivini içe aktarabilir. Yük eklenti yöneticisi bir yedek arşivini geri yükleyene kadar etkinleşmez.
WordPress.org verilerine göre eklentinin beş milyondan fazla aktif kurulumu var. Düzeltmenin ardından kullanıcıların yaklaşık %35’i güncelleme yaptı; yaklaşık 3,25 milyon site savunmasız bir sürümde kaldı. Geliştirici ServMask, açığı 20 Ağustos’ta 7.110 sürümünde giderdi.
Yorumlar
0Henüz yorum yok. İlk yorumu siz yazın.