文章总结: WordPress插件All-in-OneWPMigrationandBackup存在二阶SQL注入漏洞CVE-2026-19949,未认证攻击者可借trackback植入恶意数据,待管理员恢复备份时触发,泄露导入密钥并借恶意.wpress存档实现远程代码执行、接管网站;该插件装机超500万,仅35%更新至修复版7.110,建议尽快升级。 综合评分: 58 文章分类: 漏洞预警,漏洞分析,WEB安全,网络安全,安全大事件
【安全圈】WordPress 再曝插件漏洞使数百万网站面临接管攻击风险
安全圈
2026年9月5日 19:00 江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
关键词
漏洞
WordPress 的 All-in-One WP Migration and Backup 插件中存在一个 SQL 注入漏洞,可能允许未认证攻击者执行远程代码并控制受影响的网站。
该插件用于在服务器或域名之间备份、导出、导入和迁移整个网站,包括其数据库、媒体、主题和插件。
该安全缺陷被追踪为 CVE-2026-19949,并获得高严重性评级。它由安全研究员 Jack Taylor 发现,并于 8 月中旬通过 Defiant 的网络安全部门 Wordfence 报告。
在之前的一份报告中,Wordfence 研究人员表示,CVE-2026-19949 是一个二阶 SQL 注入漏洞,影响 All-in-One WP Migration and Backup 至 7.109 的版本。
该问题包括在存档恢复期间插件重写数据库内容时,对转义反斜杠和引号的不正确解析。
未认证攻击者可以通过 WordPress trackback 植入精心构造的数据,当管理员导出和导入网站时(该插件的常见操作),这些数据将执行。
注入的 SQL 可以通过公开评论暴露插件的秘密导入密钥(ai1wm_secret_key),使攻击者能够获取它并导入包含可执行代码的恶意”.wpress”存档。
Wordfence 提到,在此权限级别下的代码执行可能导致完全控制目标网站。
根据 WordPress.org 的统计数据,All-in-One WP Migration and Backup 拥有超过 500 万个活跃安装。
由于供应商已修复该问题,目前只有约 35% 的插件用户群更新到了最新版本,其余 325 万个网站仍运行着存在漏洞的 All-in-One WP Migration and Backup 版本。
利用由管理员操作触发
触发该漏洞利用的有效载荷保持休眠状态,直到管理员恢复备份存档——该操作会导致 SQL 字符串边界的处理将存储的数据作为 SQL 执行。
虽然这一先决条件降低了即时利用的风险,但 Wordfence 指出,鉴于该插件的角色,管理员在某个时候执行该操作是可以预期的。
“由于备份和恢复是该插件的核心用途,这是一个常规操作,但注入的 SQL 在该操作发生之前不会执行,”Wordfence 指出。
研究人员解释说,停用的易受攻击版本插件风险较低,但如果被临时激活,仍可被利用。
Wordfence 在验证了 Taylor 的发现后,于 8 月 15 日向 All-in-One WP Migration and Backup 插件的开发商 ServMask 披露了该问题。
8 月 20 日,ServMask 在插件 7.110 版本中解决了 CVE-2026-19949 漏洞。
END
阅读推荐
【安全圈】思科Nexus交换机曝9.8满分漏洞黑客可夺Root
【安全圈】新型BraZetsu木马将受害Win主机变黑市商品
【安全圈】汤森路透法院系统遭黑客入侵美加海量密卷外泄
【安全圈】ChatGPT、Claude、Grok集体宕机!
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】WordPress 再曝插件漏洞使数百万网站面临接管攻击风险》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论