Alerta

Alerta 2026-96 Vulnerabilidad SQLi en All-in-One WP Migration and Backup

Producto(s) afectado(s): 

ProductoVersiones afectadasVersión corregida
All-in-One WP Migration and Backup para WordPressTodas las versiones hasta la 7.109, inclusive7.110 o posterior

Descripción

Se identificó una vulnerabilidad de inyección SQL de segundo orden en el plugin de WordPress All-in-One WP Migration and Backup que puede derivar en la toma completa de un sitio vulnerable. El fallo, identificado como CVE‑2026‑19949 y calificado con CVSS 8.8 (Alta), afecta todas las versiones hasta la 7.109, inclusive; la corrección está disponible desde la versión 7.110.

El plugin se utiliza ampliamente para exportar, importar, restaurar y migrar sitios WordPress mediante archivos .wpress, que pueden incluir archivos de la aplicación y contenido de base de datos.

CVE‑2026‑19949 es una vulnerabilidad de SQL Injection clasificada como CWE‑89 en la funcionalidad de restauración de archivos del plugin. El problema se debe a un escape insuficiente de parámetros controlados por usuarios y a la falta de preparación segura de consultas SQL existentes cuando el plugin procesa y reescribe contenido de la base de datos durante una restauración.

A diferencia de una SQLi convencional, esta falla es de segundo orden (SQLi almacenado): el payload malicioso puede almacenarse inicialmente como contenido aparentemente legítimo —por ejemplo, mediante trackbacks aceptados por una publicación pública de WordPress— y permanecer inactivo. La carga se activa posteriormente si un administrador exporta el sitio y luego restaura/importa ese archivo con el plugin vulnerable.

Durante ese proceso, el manejo incorrecto de barras invertidas y comillas puede permitir que el contenido almacenado escape de los límites de la cadena SQL prevista y se ejecute como una consulta adicional. Esto puede permitir la extracción de información sensible de la base de datos, incluido el valor ai1wm_secret_key, utilizado para proteger la función de importación del plugin.

Con acceso a esa clave, un atacante podría abusar de la función de importación para cargar un archivo .wpress malicioso que contenga, por ejemplo, un plugin must-use (mu-plugin). Debido a que estos plugins se cargan automáticamente en WordPress, la cadena de ataque puede conducir a ejecución remota de código (RCE), instalación de webshells, robo de información, despliegue de malware o toma total del sitio.

Figura 1  Condiciones para La cadena de explotación

Solución

Actualizar inmediatamente All-in-One WP Migration and Backup a la versión 7.110 o posterior.

Información adicional:

  • Wordfence — 5 Million WordPress Sites Affected by SQL Injection Vulnerability in All-in-One WP Migration and Backup
    https://www.wordfence.com/blog/2026/09/5-million-wordpress-sites-affected-by-sql-injection-vulnerability-in-all-in-one-wp-migration-and-backup-wordpress-plugin/
  • NVD — CVE‑2026‑19949
    https://nvd.nist.gov/vuln/detail/CVE-2026-19949
  • CVE Program — CVE‑2026‑19949
    https://www.cve.org/CVERecord?id=CVE-2026-19949
  • BleepingComputer — WordPress backup plugin flaw exposes millions of sites to takeover attacks
    https://www.bleepingcomputer.com/news/security/wordpress-backup-plugin-flaw-exposes-millions-of-sites-to-takeover-attacks/
  • Cyber Security News — WordPress plugin flaw exposes sites to SQL injection attacks
    https://cybersecuritynews.com/wordpress-all-in-one-wp-migration-plugin-flaw/
  • El Hacker — Fallo en plugin All-in-One WP Migration and Backup de WordPress expone 5 millones de sitios a ataques SQLi
    https://blog.elhacker.net/2026/09/fallo-en-plugin-all-in-one-wp-migration.html