Критическая уязвимость в плагине All-in-One WP Migration and Backup для сайтов WordPress может позволить неаутентифицированным злоумышленникам удалённо выполнять код и полностью контролировать затронутые сайты. Уязвимости присвоен идентификатор CVE-2026-19949, а статистика WordPress.org указывает, что плагин активен более чем на пяти миллионах сайтов.
Проблему обнаружил исследователь безопасности Jack Taylor, который сообщил о ней в середине августа через Wordfence — подразделение компании Defiant, занимающееся кибербезопасностью. После проверки результатов Wordfence уведомила разработчиков плагина, ServMask, 15 августа. Согласно опубликованной информации, компания устранила уязвимость в версии 7.110 20 августа.
Как работает уязвимость?
Исследователи классифицируют проблему как SQL-инъекцию второго порядка, затрагивающую версии до 7.109 включительно. Она связана с ошибкой обработки обратных косых черт и экранированных кавычек при перезаписи содержимого базы данных во время восстановления архива сайта.
Неавторизованный злоумышленник может внедрить специально подготовленные данные через trackbacks в WordPress. Эти данные остаются неактивными до тех пор, пока администратор сайта не выполнит операцию экспорта и импорта или не восстановит резервную копию — действия, относящиеся к обычному использованию плагина. При обработке данных внедрённая полезная нагрузка может раскрыть секретный ключ импорта ai1wm_secret_key через публичный комментарий.
Получив ключ, злоумышленник может импортировать вредоносный архив с расширением .wpress, содержащий исполняемый код. По данным Wordfence, выполнение с таким уровнем привилегий может привести к полному контролю над сайтом.
Что снижает риск, а что его не устраняет?
Полезная нагрузка не срабатывает сразу после внедрения: администратор должен восстановить архив резервной копии, чтобы хранимые данные начали интерпретироваться как инструкции SQL. Это условие снижает вероятность немедленной эксплуатации, но не обеспечивает полноценную практическую защиту, поскольку резервное копирование и восстановление являются основными функциями плагина и предполагается, что администратор выполнит такую операцию на определённом этапе.
Отключение уязвимой версии также снижает риски, но не устраняет их окончательно, если плагин будет временно активирован. Поэтому на сайтах, которым могут потребоваться операции восстановления или переноса, недостаточно полагаться только на отключение.
Почему эта новость важна?
Значимость уязвимости обусловлена сочетанием трёх факторов: широкой базой установок, возможностью начать атаку без входа в систему и переходом от хранимых данных к импорту архива, способного выполнять код. Доступные данные показывают, что только около 35% пользователей плагина обновились до последней версии, а примерно 3,25 миллиона сайтов всё ещё используют уязвимую версию.
На практике очевидная мера для пользователей — обновить All-in-One WP Migration and Backup до версии 7.110 или самой новой доступной версии от ServMask, а также проверить недавние операции восстановления или импорта и наличие любых неожиданных комментариев или данных. Источник не подтверждает, эксплуатировалась ли уязвимость на практике, и не приводит сведений о конкретных жертвах; поэтому реальный масштаб эксплуатации остаётся открытым вопросом.