Una vulnerabilidad de alta gravedad en el complemento All-in-One WP Migration and Backup para sitios de WordPress podría permitir que atacantes no autenticados ejecuten código de forma remota y tomen el control total de los sitios afectados. La vulnerabilidad está identificada como CVE-2026-19949, mientras que las estadísticas de WordPress.org indican que el complemento está activo en más de cinco millones de sitios.
El investigador de seguridad Jack Taylor descubrió el problema y lo notificó a mediados de agosto a través de Wordfence, la división de ciberseguridad de Defiant. Tras verificar los hallazgos, Wordfence informó a los desarrolladores del complemento, ServMask, el 15 de agosto. La empresa corrigió la vulnerabilidad en la versión 7.110, el 20 de agosto, según la información publicada.
¿Cómo funciona la vulnerabilidad?
Los investigadores clasifican el problema como una vulnerabilidad de inyección SQL de segundo orden, que afecta a las versiones hasta la 7.109. Está relacionada con un fallo en el análisis de las barras inversas y las comillas escapadas al reescribir el contenido de la base de datos durante la restauración de un archivo del sitio.
Un atacante no autenticado puede insertar datos especialmente preparados mediante trackbacks de WordPress. Estos datos permanecen inactivos hasta que el administrador del sitio ejecuta una operación de exportación e importación o restaura una copia de seguridad, procesos que forman parte del uso normal del complemento. Al procesar los datos, la carga útil inyectada puede revelar la clave secreta de importación ai1wm_secret_key mediante un comentario público.
Después de obtener la clave, el atacante puede importar un archivo malicioso con extensión .wpress que contiene código ejecutable. Según Wordfence, la ejecución con este nivel de privilegios podría dar lugar al control total del sitio.
¿Qué mitiga el riesgo y qué no lo elimina?
La carga útil no funciona inmediatamente después de ser insertada; es necesario que el administrador restaure un archivo de copia de seguridad para que los datos almacenados comiencen a interpretarse como instrucciones SQL. Este requisito reduce la probabilidad de una explotación inmediata, pero no constituye una protección práctica completa, porque las copias de seguridad y las restauraciones son la función principal del complemento y se espera que el administrador realice este proceso en algún momento.
Asimismo, desactivar una versión vulnerable reduce los riesgos, pero no los evita por completo si el complemento se activa temporalmente. Por ello, no basta con depender únicamente de la desactivación en los sitios que puedan necesitar operaciones de restauración o migración.
¿Por qué es importante esta noticia?
La importancia de la vulnerabilidad reside en la combinación de tres factores: una amplia base de instalaciones, la posibilidad de iniciar el ataque sin autenticación y el paso de datos almacenados a la importación de un archivo capaz de ejecutar código. Las cifras disponibles muestran que solo alrededor del 35 % de la base de usuarios del complemento se ha actualizado a la versión más reciente, mientras que cerca de 3,25 millones de sitios permanecen en una versión vulnerable.
En la práctica, la medida clara para los usuarios es actualizar All-in-One WP Migration and Backup a la versión 7.110 o a la versión más reciente disponible de ServMask, además de revisar cualquier operación reciente de restauración o importación y cualquier comentario o dato inesperado. La fuente no confirma si la vulnerabilidad ha sido explotada realmente ni ofrece detalles sobre víctimas concretas; por tanto, el alcance real de la explotación sigue siendo una cuestión abierta.