Cybersicherheit

Hochriskante Schwachstelle in WordPress-Backup-Plugin bedroht Millionen Websites durch Übernahme

Eine undokumentierte SQL-Injection-Schwachstelle ermöglicht Angreifern die Ausführung von Remote-Code und die Übernahme von Websites, die das Plugin All-in-One WP Migration and Backup verwenden. ServMask veröffentlichte die Fehlerbehebung in Version 7.110, doch laut den im Bericht genannten Zahlen nutzen weiterhin etwa 3,25 Millionen Websites eine gefährdete Version.

2026-09-02
3 Min. Lesezeit
45 Aufrufe
certi.news Editorial Team
Hochriskante Schwachstelle in WordPress-Backup-Plugin bedroht Millionen Websites durch Übernahme

Eine hochriskante Schwachstelle im Plugin All-in-One WP Migration and Backup für WordPress-Websites könnte nicht authentifizierten Angreifern die Ausführung von Remote-Code und die vollständige Kontrolle über betroffene Websites ermöglichen. Die Schwachstelle trägt die Kennung CVE-2026-19949, während Statistiken von WordPress.org darauf hinweisen, dass das Plugin auf mehr als fünf Millionen Websites aktiv ist.

Der Sicherheitsforscher Jack Taylor entdeckte das Problem und meldete es Mitte August über Wordfence, den Cybersicherheitszweig des Unternehmens Defiant. Nach der Überprüfung der Ergebnisse informierte Wordfence die Plugin-Entwickler ServMask am 15. August. Das Unternehmen behob die Schwachstelle laut den veröffentlichten Informationen am 20. August in Version 7.110.

Wie funktioniert die Schwachstelle?

Die Forscher klassifizieren das Problem als Second-Order-SQL-Injection, die Versionen bis einschließlich 7.109 betrifft. Sie steht im Zusammenhang mit einem Fehler bei der Verarbeitung von Backslashes und maskierten Anführungszeichen während der Neuschreibung von Datenbankinhalten bei der Wiederherstellung eines Website-Archivs.

Ein nicht angemeldeter Angreifer kann speziell präparierte Daten über WordPress-Trackbacks einschleusen. Diese Daten bleiben inaktiv, bis ein Website-Administrator einen Export- und Importvorgang ausführt oder ein Backup wiederherstellt – Vorgänge, die zur normalen Nutzung des Plugins gehören. Bei der Verarbeitung kann die injizierte Nutzlast den geheimen Importschlüssel ai1wm_secret_key über einen öffentlichen Kommentar offenlegen.

Nachdem der Angreifer den Schlüssel erhalten hat, kann er ein schädliches Archiv mit der Erweiterung .wpress importieren, das ausführbaren Code enthält. Laut Wordfence kann die Ausführung mit diesem Berechtigungsniveau zur vollständigen Übernahme der Website führen.

Was mindert das Risiko und was beseitigt es nicht?

Die Nutzlast wird nicht unmittelbar nach ihrer Einschleusung aktiv; der Administrator muss ein Backup-Archiv wiederherstellen, damit die gespeicherten Daten als SQL-Anweisungen interpretiert werden. Diese Voraussetzung verringert die Wahrscheinlichkeit einer sofortigen Ausnutzung, stellt jedoch keinen vollständigen praktischen Schutz dar, da Backups und Wiederherstellungen die Kernfunktionen des Plugins sind und damit zu rechnen ist, dass der Administrator diesen Vorgang irgendwann ausführt.

Auch das Deaktivieren einer gefährdeten Version verringert die Risiken, verhindert sie jedoch nicht vollständig, wenn das Plugin vorübergehend aktiviert wird. Daher reicht es auf Websites, die möglicherweise Wiederherstellungs- oder Migrationsvorgänge benötigen, nicht aus, sich allein auf die Deaktivierung zu verlassen.

Warum ist diese Nachricht wichtig?

Die Bedeutung der Schwachstelle ergibt sich aus dem Zusammenspiel dreier Faktoren: einer großen Installationsbasis, der Möglichkeit, den Angriff ohne Anmeldung zu starten, und dem Übergang von gespeicherten Daten zu einem Archivimport, der Code ausführen kann. Die verfügbaren Zahlen zeigen, dass nur etwa 35 % der Nutzerbasis des Plugins auf die neueste Version aktualisiert haben, während rund 3,25 Millionen Websites weiterhin eine gefährdete Version verwenden.

Praktisch besteht die klare Maßnahme für Nutzer darin, All-in-One WP Migration and Backup auf Version 7.110 oder die neueste von ServMask verfügbare Version zu aktualisieren und zugleich kürzlich durchgeführte Wiederherstellungs- oder Importvorgänge sowie unerwartete Kommentare oder Daten zu überprüfen. Die Quelle bestätigt nicht, ob die Schwachstelle tatsächlich ausgenutzt wurde, und nennt auch keine Einzelheiten zu konkreten Opfern; daher bleibt das tatsächliche Ausmaß der Ausnutzung eine offene Frage.

Nachrichtenquelle
BleepingComputer
Originalquelle öffnen ↗
c
Autor

certi.news Editorial Team

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen