Разработчики обнаружили серьезную брешь безопасности в расширении All-in-One WP Migration and Backup для WordPress. Данная уязвимость связана с SQL-инъекцией, позволяющей удаленно исполнить вредоносный код без авторизации пользователя и полностью компрометировать веб-сайт. По оценке экспертов в области кибербезопасности, на сегодняшний день подверженные риску версии расширения функционируют приблизительно на 3,2 млн интернет-ресурсов.
Данной проблеме присвоен код идентификации CVE-2026-19949 с оценкой серьезности 8,8 балла в системе CVSS. Уязвимость присутствует во всех редакциях плагина All-in-One WP Migration and Backup вплоть до версии 7.109 включительно.
Назначение расширения All-in-One WP Migration состоит в создании резервных копий информации и переносе WordPress-проектов между серверами. Функционал программы включает архивирование всех элементов сайта, включая содержимое базы данных, оформление, графические материалы и дополнительные модули в формате архива .wpress, который впоследствии можно восстановить на ином хостинге. Процесс восстановления не требует учетных данных администратора, но защищается криптографическим кодом ai1wm_secret_key.
Уязвимость CVE-2026-19949 представляет собой недостаток в обработке экранированных символов обратной косой черты и символов кавычек во время восстановления информации из архива. Нарушитель, не имеющий привилегий, способен отправлять модифицированные запросы обратной связи на доступные публикации в WordPress. Вследствие этого опасные данные попадают в базу информации, но изначально остаются неактивными. Атака срабатывает впоследствии, когда владелец сайта производит резервирование и затем загружает его посредством расширения All-in-One WP Migration.
При восстановлении информации расширение переформатирует адреса веб-страниц и наименования таблиц в скопированном SQL-файле. В результате этого предварительно подготовленные вредоносные данные трансформируются в действующий SQL-команду, которая помещает ключ безопасности расширения в публичный комментарий, делая его доступным для всех.
Затем злоумышленник может извлечь ключ через открытый интерфейс REST API WordPress для получения комментариев и применить его для загрузки собственного .wpress-архива. По пояснениям профессионалов компании Wordfence, в такой архив возможно добавить опасный модуль, который автоматически активируется при следующем обращении к странице. Результатом становится возможность удаленного запуска код и практически полное управление скомпрометированным веб-ресурсом.
Разработчики компании ServMask, создающей All-in-One WP Migration, узнали о критической проблеме пятнадцатого августа 2026 г. и оперативно выпустили обновленную версию расширения 7.110 двадцатого августа того же года.
Согласно статистике сервиса WordPress.org на начало сентября, только около 35% пользователей обновили плагин до версии 7.110. Это означает, что порядка 3,2 млн веб-сайтов продолжают работать с уязвимыми редакциями расширения.
