Уязвимость в популярном плагине резервного копирования WordPress грозит захватом миллионов сайтов
Исследователи из Wordfence, подразделения компании Defiant, раскрыли уязвимость в плагине All-in-One WP Migration and Backup для WordPress. Инструмент используется для резервного копирования, экспорта, импорта и переноса целых сайтов — вместе с базами данных, медиафайлами, темами и плагинами — между серверами и доменами. У него более пяти миллионов активных установок.
Ошибка получила идентификатор CVE-2026-19949 и высокий уровень опасности. Её обнаружил исследователь Джек Тейлор, сообщивший о находке в середине августа. Проблема затрагивает версии плагина вплоть до 7.109 и относится к типу SQL-инъекций второго порядка: плагин некорректно обрабатывает экранированные обратные слэши и кавычки, когда переписывает содержимое базы данных при восстановлении архива.
Как срабатывает атака
Неаутентифицированный злоумышленник может внедрить подготовленные данные через механизм трекбэков WordPress. Сам по себе этот «заряд» остаётся неактивным — он сработает лишь тогда, когда администратор выполнит экспорт и последующий импорт сайта. Именно эти операции и составляют основное назначение плагина, так что рано или поздно администратор их выполнит.
При восстановлении внедрённый SQL-код исполняется и способен раскрыть секретный ключ импорта плагина (ai1wm_secret_key) через публичный комментарий. Завладев ключом, атакующий может загрузить вредоносный архив формата .wpress с исполняемым кодом. По оценке Wordfence, выполнение кода на таком уровне привилегий ведёт к полному захвату сайта.
Исследователи отмечают, что необходимость действия администратора несколько снижает непосредственный риск, однако не устраняет его: резервное копирование и восстановление — рутинная процедура для этого плагина. Даже деактивированная уязвимая версия остаётся потенциально опасной, если её временно включить.
Сроки и масштаб
Wordfence уведомила разработчика, компанию ServMask, 15 августа, а 20 августа вышла исправленная версия 7.110. Проблема, однако, в том, что обновилась лишь примерно треть пользователей — около 35%. Остальные 3,25 миллиона сайтов по-прежнему работают на уязвимых сборках. Владельцам стоит без промедления обновить плагин до последней версии.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.