All-in-One WP Migration and Backup插件中存在一个高危漏洞,可能允许未认证攻击者接管受影响的WordPress站点。该漏洞编号为CVE-2026-19949,影响超过500万个活跃安装,已在7.110版本中修复。
该问题于2026年8月14日由安全研究员Jack Taylor通过Wordfence漏洞赏金计划报告给Wordfence。Taylor因发现此漏洞获得5,761美元赏金,该漏洞的CVSS评分为8.8。
![]()
All-in-One WP Migration and Backup广泛用于导出、导入、恢复和迁移WordPress站点。它创建包含网站文件和数据库数据的.wpress归档文件。
受影响的版本(最高至并包括7.109)在归档恢复过程中包含一个未认证的二阶SQL注入漏洞。
与典型的SQL注入攻击不同,恶意SQL代码不会立即执行。攻击者可以首先通过WordPress核心的trackback功能在站点中放置一个精心构造的载荷。当公开文章接受ping时,trackback可以在不登录的情况下提交。
攻击者提交带有精心准备的博客名称和URL的恶意trackback数据。WordPress将该数据存储在评论表中。在此阶段,载荷保持非活动状态,看起来像普通的评论相关数据。
当站点管理员使用该插件导出网站并随后恢复时,攻击才变得危险。在恢复过程中,All-in-One WP Migration在导入前会重写SQL语句中的URL和数据库表前缀。
根据Wordfence的报告,插件在处理反斜杠和引号字符串时的正则表达式存在缺陷,可能导致存储的载荷逃逸其预期的SQL字符串边界。
结果,攻击者控制的内容在数据库恢复过程中可能变成可执行的SQL。注入的SQL可以检索插件的ai1wm_secret_key。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.