V-Help
← Все новости
Безопасность

Уязвимость в плагине WordPress угрожает миллионам сайтов

Уязвимость в плагине WordPress угрожает миллионам сайтов

Фото: BleepingComputer

Краткий ответ

Критическая уязвимость CVE-2026-19949 в плагине All-in-One WP Migration and Backup для WordPress позволяет злоумышленникам захватывать сайты через SQL-инъекцию.

В популярном плагине для WordPress, All-in-One WP Migration and Backup, выявлена критическая уязвимость SQL-инъекции, которая может привести к полному захвату сайтов злоумышленниками. Уязвимость, зарегистрированная как CVE-2026-19949, была обнаружена исследователем безопасности Джеком Тейлором и получила высокий уровень опасности.

Проблема связана с некорректной обработкой экранированных символов и кавычек при восстановлении базы данных из архива. Атакующий может внедрить вредоносный SQL-код через механизм трекбеков WordPress, который затем выполнится при восстановлении резервной копии администратором. В результате злоумышленник получает доступ к секретному ключу импорта плагина (ai1wm_secret_key) и может загрузить на сайт вредоносный архив с исполняемым кодом.

По данным WordPress.org, плагин установлен более чем на пяти миллионах сайтов. Однако только около 35% пользователей обновили его до безопасной версии 7.110, выпущенной разработчиками ServMask 20 августа. Остальные 3,25 миллиона сайтов остаются уязвимыми для атак. Эксперты отмечают, что даже деактивированная уязвимая версия плагина может быть использована для атаки, если она временно активируется.

Разработчики рекомендуют всем пользователям немедленно обновить плагин до последней версии и избегать восстановления резервных копий из ненадежных источников. Уязвимость была устранена после сообщения о ней компании ServMask специалистами Wordfence, которые подтвердили находку Тейлора.

Частые вопросы

Какая уязвимость обнаружена в плагине All-in-One WP Migration and Backup?
Обнаружена критическая SQL-инъекция (CVE-2026-19949), позволяющая неавторизованным атакующим выполнять произвольный код и захватывать контроль над сайтами на WordPress.
Какие версии плагина уязвимы?
Уязвимость затрагивает версии All-in-One WP Migration and Backup до 7.109 включительно. Исправление доступно в версии 7.110.
Как защитить сайт от этой уязвимости?
Необходимо обновить плагин до последней версии (7.110 или новее) и избегать восстановления резервных копий из ненадежных источников.
Поделиться:

Лента для Дзен: /feed/dzen.xml · RSS: /feed.xml

Почему этому можно верить

Материал подготовлен редакцией V-Help на основе первоисточника с указанием даты публикации.

Публикация: Новостной отдел V-Help.ru

Источник материала: BleepingComputer