All-in-One WP Migration and Backup eklentisindeki yüksek riskli bir güvenlik açığı, WordPress sitelerinde kimliği doğrulanmamış saldırganların uzaktan kod çalıştırmasına ve etkilenen siteler üzerinde tam kontrol elde etmesine olanak tanıyabilir. Güvenlik açığı CVE-2026-19949 olarak tanımlanıyor. WordPress.org istatistikleri ise eklentinin beş milyondan fazla sitede etkin olduğunu gösteriyor.
Güvenlik araştırmacısı Jack Taylor sorunu keşfetti ve ağustos ortasında Defiant'ın siber güvenlik kolu Wordfence aracılığıyla bildirdi. Bulguları doğruladıktan sonra Wordfence, eklentinin geliştiricisi ServMask'i 15 Ağustos'ta bilgilendirdi. Şirket, yayımlanan bilgilere göre güvenlik açığını 20 Ağustos'ta 7.110 sürümünde giderdi.
Güvenlik açığı nasıl çalışıyor?
Araştırmacılar sorunu ikinci dereceden SQL injection güvenlik açığı olarak sınıflandırıyor ve açık, 7.109'a kadar olan sürümleri etkiliyor. Sorun, site arşivi geri yüklenirken veritabanı içeriğinin yeniden yazılması sırasında ters eğik çizgilerin ve kaçış karakterli tırnak işaretlerinin ayrıştırılmasındaki bir kusurla bağlantılı.
Oturum açmamış bir saldırgan, WordPress'teki trackback'ler aracılığıyla özel olarak hazırlanmış veriler yerleştirebilir. Bu veriler, site yöneticisi bir dışa aktarma ve içe aktarma işlemi gerçekleştirene veya bir yedeği geri yükleyene kadar pasif kalır; bunlar eklentinin normal kullanımı kapsamındaki işlemlerdir. Veriler işlenirken enjekte edilen yük, genel bir yorum aracılığıyla gizli içe aktarma anahtarı olan ai1wm_secret_key'i açığa çıkarabilir.
Saldırgan anahtarı elde ettikten sonra, çalıştırılabilir kod içeren kötü amaçlı bir .wpress uzantılı arşivi içe aktarabilir. Wordfence'e göre bu düzeydeki yetkilerle gerçekleştirilen çalıştırma, sitenin tamamen ele geçirilmesine yol açabilir.
Riski ne azaltır, ne ortadan kaldırmaz?
Yük, yerleştirildiği anda çalışmaz; depolanan verilerin SQL talimatları olarak yorumlanmaya başlaması için yöneticinin bir yedek arşivini geri yüklemesi gerekir. Bu koşul, anında istismar olasılığını azaltır, ancak pratikte tam bir koruma sağlamaz; çünkü yedekleme ve geri yükleme eklentinin temel işlevleridir ve yöneticinin bu işlemi bir noktada gerçekleştirmesi beklenir.
Güvenlik açığı bulunan sürümün devre dışı bırakılması da riskleri azaltır, ancak eklenti geçici olarak etkinleştirilirse riski tamamen engellemez. Bu nedenle geri yükleme veya taşıma işlemlerine ihtiyaç duyabilecek sitelerde yalnızca devre dışı bırakmaya güvenmek yeterli değildir.
Bu haber neden önemli?
Güvenlik açığının önemi üç faktörün bir araya gelmesinden kaynaklanıyor: geniş bir kurulum tabanı, saldırının oturum açmadan başlatılabilmesi ve depolanan verilerden kod çalıştırabilen bir arşivin içe aktarılmasına geçiş. Mevcut rakamlar, eklentinin kullanıcı tabanının yalnızca yaklaşık %35'inin en güncel sürüme güncellediğini, yaklaşık 3,25 milyon sitenin ise güvenlik açığı bulunan bir sürümde kaldığını gösteriyor.
Pratikte kullanıcılar için açık eylem, All-in-One WP Migration and Backup'ı 7.110 sürümüne veya ServMask tarafından sunulan daha yeni bir sürüme güncellemek ve yakın zamanda gerçekleştirilen geri yükleme ya da içe aktarma işlemlerini, ayrıca beklenmeyen yorumları veya verileri incelemektir. Kaynak, güvenlik açığının gerçekten istismar edilip edilmediğini doğrulamıyor ve belirli mağdurlar hakkında ayrıntı sunmuyor; bu nedenle gerçek istismar kapsamı hâlâ açık bir soru olarak kalıyor.