Уязвимость в плагине бэкапа WordPress

В плагине All-in-One WP Migration and Backup для WordPress выявили SQL-инъекцию, позволяющую удалённо выполнить код без аутентификации и полностью скомпрометировать сайт. По оценкам экспертов, уязвимые версии плагина установлены примерно на 3,2 млн ресурсов. Проблема получила идентификатор CVE-2026-19949 (8,8 баллов по CVSS) и затрагивает все версии All-in-One WP Migration and Backup до 7.109 включительно.

Плагин предназначен для создания резервных копий и миграции сайтов. Он упаковывает весь сайт вместе с базой данных, темами, медиафайлами и расширениями в архив .wpress, который затем импортируется на другой сервер. Импорт не требует аутентификации, но защищён секретным ключом ai1wm_secret_key. Уязвимость связана с некорректной обработкой экранированных слешей и кавычек при восстановлении базы данных из архива.

Неавторизованный злоумышленник отправляет специальные trackback-запросы к публичным записям WordPress. Вредоносные данные сохраняются в базе, но ничего не делают. Эксплоит активируется позже, когда администратор создаёт резервную копию и импортирует её через плагин. Во время восстановления плагин переписывает URL и префиксы таблиц в SQL-дампе, и подготовленные данные превращаются в исполняемый запрос, который записывает секретный ключ плагина в комментарий и делает его публично доступным.

После этого злоумышленник получает ключ через публичный эндпоинт REST API и импортирует собственный архив .wpress с must-use плагином, который автоматически выполняется при следующей загрузке страницы. В итоге хакер получает удалённое выполнение кода и полный контроль над сайтом. Разработчики ServMask получили информацию 15 августа и выпустили патч 20 августа в версии 7.110. Однако к началу сентября обновились лишь около 35% пользователей — примерно 3,2 млн сайтов всё ещё используют уязвимые версии.

Этот сайт использует файлы Cookies.

Нажимая ПРИНЯТЬ или продолжая просмотр сайта, Вы разрешаете их использование. Подробнее

ПРИНЯТЬ