Une vulnérabilité critique dans l’extension All-in-One WP Migration and Backup pour les sites WordPress pourrait permettre à des attaquants non authentifiés d’exécuter du code à distance et de prendre le contrôle complet des sites concernés. La vulnérabilité est identifiée par CVE-2026-19949, tandis que les statistiques de WordPress.org indiquent que l’extension est active sur plus de cinq millions de sites.
Le chercheur en sécurité Jack Taylor a découvert le problème et l’a signalé à la mi-août par l’intermédiaire de Wordfence, le pôle de cybersécurité de l’entreprise Defiant. Après vérification des résultats, Wordfence a informé les développeurs de l’extension, ServMask, le 15 août. L’entreprise a corrigé la vulnérabilité dans la version 7.110 le 20 août, selon les informations publiées.
Comment fonctionne la vulnérabilité ?
Les chercheurs classent le problème comme une injection SQL de second ordre, qui affecte les versions jusqu’à la 7.109. Elle est liée à un défaut dans l’analyse des barres obliques inverses et des guillemets échappés lors de la réécriture du contenu de la base de données pendant la restauration de l’archive du site.
Un attaquant non connecté peut injecter des données spécialement conçues par l’intermédiaire des trackbacks de WordPress. Ces données restent inactives jusqu’à ce qu’un administrateur du site effectue une opération d’exportation et d’importation ou restaure une sauvegarde, des opérations qui relèvent de l’utilisation normale de l’extension. Lors du traitement des données, la charge injectée peut révéler la clé secrète d’importation ai1wm_secret_key par l’intermédiaire d’un commentaire public.
Après avoir obtenu la clé, l’attaquant peut importer une archive malveillante portant l’extension .wpress et contenant du code exécutable. Selon Wordfence, une exécution avec ce niveau de privilèges pourrait entraîner la prise de contrôle complète du site.
Qu’est-ce qui atténue le risque et qu’est-ce qui ne l’élimine pas ?
La charge ne s’active pas immédiatement après son injection : l’administrateur doit restaurer une archive de sauvegarde pour que les données stockées commencent à être interprétées comme des instructions SQL. Cette condition réduit la probabilité d’une exploitation immédiate, mais elle ne constitue pas une protection complète en pratique, car la sauvegarde et la restauration sont les fonctions principales de l’extension et il est prévu que l’administrateur effectue cette opération à un moment donné.
La désactivation d’une version vulnérable réduit également les risques, mais ne les empêche pas définitivement si l’extension est activée temporairement. Il ne suffit donc pas de compter uniquement sur la désactivation dans les sites susceptibles d’avoir besoin d’opérations de restauration ou de migration.
Pourquoi cette information est-elle importante ?
L’importance de la vulnérabilité tient à la combinaison de trois facteurs : une vaste base d’installations, la possibilité de lancer l’attaque sans connexion, puis le passage de données stockées à l’importation d’une archive capable d’exécuter du code. Les chiffres disponibles montrent qu’environ 35 % seulement de la base d’utilisateurs de l’extension ont effectué la mise à jour vers la dernière version, tandis qu’environ 3,25 millions de sites utilisent encore une version vulnérable.
En pratique, la mesure évidente pour les utilisateurs consiste à mettre à jour All-in-One WP Migration and Backup vers la version 7.110 ou vers la dernière version disponible de ServMask, tout en examinant les opérations récentes de restauration ou d’importation ainsi que tout commentaire ou toute donnée inattendue. La source ne confirme pas si la vulnérabilité a effectivement été exploitée et ne fournit pas de détails sur des victimes précises : l’ampleur réelle de l’exploitation demeure donc une question ouverte.