V-Help
← 全部新闻
安全

WordPress 插件漏洞威胁数百万网站

WordPress 插件漏洞威胁数百万网站

图片: BleepingComputer

简要回答

WordPress 插件 All-in-One WP Migration and Backup 存在关键 SQL 注入漏洞(CVE-2026-19949),攻击者可通过数据库恢复过程中的输入处理不当实现网站接管。

研究人员在热门 WordPress 插件 All-in-One WP Migration and Backup 中发现了一处关键 SQL 注入漏洞,可导致网站被完全接管。该漏洞被跟踪为 CVE-2026-19949,由安全研究员杰克·泰勒发现,并被评定为高危漏洞。

问题源于在从归档文件恢复数据库时对转义字符和引号的处理不当。攻击者可通过 WordPress 回溯机制注入恶意 SQL 代码,在管理员恢复备份时执行。这将授予攻击者对插件导入密钥(ai1wm_secret_key)的访问权限,进而上传包含可执行代码的恶意归档文件。

根据 WordPress.org 数据,该插件已安装在超过 500 万个网站上。然而,仅 35% 的用户已更新至 ServMask 于 8 月 20 日发布的安全版本 7.110,其余 325 万网站仍面临攻击风险。专家警告称,即使已停用的易受攻击版本,若临时激活也可能被利用。

开发者敦促所有用户立即将插件更新至最新版本,并避免从不可信来源恢复备份。在 Wordfence 专家确认泰勒的发现并向 ServMask 报告后,该漏洞已得到修复。

常见问题

All-in-One WP Migration and Backup 插件发现了什么漏洞?
发现了关键 SQL 注入漏洞(CVE-2026-19949),允许未授权攻击者执行任意代码并控制 WordPress 网站。
哪些版本的插件受此漏洞影响?
All-in-One WP Migration and Backup 的 7.109 及更早版本存在漏洞。修复版本为 7.110。
如何保护网站免受此漏洞影响?
立即将插件更新至最新版本(7.110 或更高),并避免从不可信来源恢复备份。
分享:

Dzen 订阅: /feed/dzen.xml · RSS: /feed.xml

为何可信

本文由 V-Help 编辑部根据一手来源整理,并标注发布日期。

发布: V-Help.ru 新闻编辑部

来源: BleepingComputer