WordPress 备份插件漏洞使数百万网站面临接管攻击风险

WordPress 的 All-in-One WP Migration and Backup 插件中存在一个 SQL 注入漏洞,可能允许未认证攻击者执行远程代码并控制受影响的网站。
该插件用于在服务器或域名之间备份、导出、导入和迁移整个网站,包括其数据库、媒体、主题和插件。
该安全缺陷被追踪为 CVE-2026-19949,并获得高严重性评级。它由安全研究员 Jack Taylor 发现,并于 8 月中旬通过 Defiant 的网络安全部门 Wordfence 报告。
在昨天的一份报告中,Wordfence 研究人员表示,CVE-2026-19949 是一个二阶 SQL 注入漏洞,影响 All-in-One WP Migration and Backup 至 7.109 的版本。
该问题包括在存档恢复期间插件重写数据库内容时,对转义反斜杠和引号的不正确解析。
未认证攻击者可以通过 WordPress trackback 植入精心构造的数据,当管理员导出和导入网站时(该插件的常见操作),这些数据将执行。
注入的 SQL 可以通过公开评论暴露插件的秘密导入密钥(ai1wm_secret_key),使攻击者能够获取它并导入包含可执行代码的恶意”.wpress”存档。
Wordfence 提到,在此权限级别下的代码执行可能导致完全控制目标网站。
根据 WordPress.org 的统计数据,All-in-One WP Migration and Backup 拥有超过 500 万个活跃安装。
由于供应商已修复该问题,目前只有约 35% 的插件用户群更新到了最新版本,其余 325 万个网站仍运行着存在漏洞的 All-in-One WP Migration and Backup 版本。
利用由管理员操作触发
触发该漏洞利用的有效载荷保持休眠状态,直到管理员恢复备份存档——该操作会导致 SQL 字符串边界的处理将存储的数据作为 SQL 执行。
虽然这一先决条件降低了即时利用的风险,但 Wordfence 指出,鉴于该插件的角色,管理员在某个时候执行该操作是可以预期的。
“由于备份和恢复是该插件的核心用途,这是一个常规操作,但注入的 SQL 在该操作发生之前不会执行,”Wordfence 指出。
研究人员解释说,停用的易受攻击版本插件风险较低,但如果被临时激活,仍可被利用。
Wordfence 在验证了 Taylor 的发现后,于 8 月 15 日向 All-in-One WP Migration and Backup 插件的开发商 ServMask 披露了该问题。
8 月 20 日,ServMask 在插件 7.110 版本中解决了 CVE-2026-19949 漏洞。


消息来源:bleepingcomputer.com

本文由 HackerNews.cc 翻译整理,封面来源于网络;

© 版权声明
THE END
你的支持是我们在网空安全路上的驱动力!
点赞7 分享