Uma vulnerabilidade de alta gravidade no plugin All-in-One WP Migration and Backup pode permitir que invasores não autenticados executem código remotamente e assumam o controle total dos sites WordPress afetados. A vulnerabilidade recebeu o identificador CVE-2026-19949, enquanto as estatísticas do WordPress.org indicam que o plugin está ativo em mais de cinco milhões de sites.
O pesquisador de segurança Jack Taylor descobriu o problema e o comunicou em meados de agosto por meio da Wordfence, braço de cibersegurança da empresa Defiant. Depois de verificar os resultados, a Wordfence informou os desenvolvedores do plugin, a ServMask, em 15 de agosto. A empresa corrigiu a vulnerabilidade na versão 7.110, em 20 de agosto, de acordo com as informações publicadas.
Como funciona a vulnerabilidade?
Os pesquisadores classificam o problema como uma injeção de SQL de segundo grau, que afeta as versões até a 7.109. Ela está relacionada a uma falha na análise de barras invertidas e aspas escapadas durante a reescrita do conteúdo do banco de dados ao restaurar um arquivo do site.
Um invasor não autenticado pode inserir dados especialmente preparados por meio de trackbacks do WordPress. Esses dados permanecem inativos até que o administrador do site execute uma operação de exportação e importação ou restaure um backup, operações que fazem parte do uso normal do plugin. Ao processar os dados, a carga injetada pode revelar a chave secreta de importação ai1wm_secret_key por meio de um comentário público.
Depois de obter a chave, o invasor pode importar um arquivo malicioso com a extensão .wpress contendo código executável. Segundo a Wordfence, a execução com esse nível de privilégios pode resultar no controle total do site.
O que reduz o risco e o que não o elimina?
A carga não funciona imediatamente após ser inserida; é necessário que o administrador restaure um arquivo de backup para que os dados armazenados comecem a ser interpretados como instruções SQL. Essa condição reduz a probabilidade de exploração imediata, mas não representa uma proteção prática completa, pois o backup e a restauração são as funções principais do plugin, e espera-se que o administrador execute esse processo em algum momento.
Desativar uma versão vulnerável também reduz os riscos, mas não os impede completamente se o plugin for ativado temporariamente. Portanto, confiar apenas na desativação não é suficiente em sites que possam precisar realizar operações de restauração ou migração.
Por que esta notícia é importante?
A importância da vulnerabilidade está na combinação de três fatores: uma ampla base de instalações, a possibilidade de iniciar o ataque sem login e a transição de dados armazenados para a importação de um arquivo capaz de executar código. Os números disponíveis mostram que apenas cerca de 35% da base de usuários do plugin atualizou para a versão mais recente, enquanto aproximadamente 3,25 milhões de sites permaneceram em uma versão vulnerável.
Na prática, a medida evidente para os usuários é atualizar o All-in-One WP Migration and Backup para a versão 7.110 ou para a versão mais recente disponível da ServMask, além de revisar operações recentes de restauração ou importação e quaisquer comentários ou dados inesperados. A fonte não confirma se a vulnerabilidade foi explorada efetivamente nem fornece detalhes sobre vítimas específicas; portanto, a dimensão real da exploração continua sendo uma questão em aberto.