WordPress 插件漏洞威胁数百万网站

图片: BleepingComputer
简要回答
WordPress 插件 All-in-One WP Migration and Backup 存在关键 SQL 注入漏洞(CVE-2026-19949),攻击者可通过数据库恢复过程中的输入处理不当实现网站接管。
研究人员在热门 WordPress 插件 All-in-One WP Migration and Backup 中发现了一处关键 SQL 注入漏洞,可导致网站被完全接管。该漏洞被跟踪为 CVE-2026-19949,由安全研究员杰克·泰勒发现,并被评定为高危漏洞。
问题源于在从归档文件恢复数据库时对转义字符和引号的处理不当。攻击者可通过 WordPress 回溯机制注入恶意 SQL 代码,在管理员恢复备份时执行。这将授予攻击者对插件导入密钥(ai1wm_secret_key)的访问权限,进而上传包含可执行代码的恶意归档文件。
根据 WordPress.org 数据,该插件已安装在超过 500 万个网站上。然而,仅 35% 的用户已更新至 ServMask 于 8 月 20 日发布的安全版本 7.110,其余 325 万网站仍面临攻击风险。专家警告称,即使已停用的易受攻击版本,若临时激活也可能被利用。
开发者敦促所有用户立即将插件更新至最新版本,并避免从不可信来源恢复备份。在 Wordfence 专家确认泰勒的发现并向 ServMask 报告后,该漏洞已得到修复。
常见问题
- All-in-One WP Migration and Backup 插件发现了什么漏洞?
- 发现了关键 SQL 注入漏洞(CVE-2026-19949),允许未授权攻击者执行任意代码并控制 WordPress 网站。
- 哪些版本的插件受此漏洞影响?
- All-in-One WP Migration and Backup 的 7.109 及更早版本存在漏洞。修复版本为 7.110。
- 如何保护网站免受此漏洞影响?
- 立即将插件更新至最新版本(7.110 或更高),并避免从不可信来源恢复备份。
分享:
Dzen 订阅: /feed/dzen.xml · RSS: /feed.xml