Обнаруженная в инструменте резервного копирования уязвимость ставит под угрозу безопасность миллионов веб-сайтов.




Исследователи безопасности из Wordfence обнаружили опасную уязвимость в широко распространенном плагине для WordPress All-in-One WP Migration and Backup. Согласно сообщению в блоге исследователей (открывается в новом окне), с ее помощью злоумышленники могут внедрять вредоносный код и получать контроль над уязвимыми веб-сайтами. Плагин установлен на более чем 5 миллионах сайтов на WordPress.

Упомянутая уязвимость зарегистрирована как CVE-2026-19949 (открывается в новом окне) и имеет высокий уровень серьезности (CVSS: 8,8). По описанию, причиной является недостаточная очистка входных параметров в функции восстановления архивов. Следствием становится возможная SQL-инъекция, с помощью которой злоумышленники могут извлекать конфиденциальную информацию.

Благодаря этому злоумышленники могут, например, получить секретный ключ, который позволит им выполнять собственный код на уязвимых системах. Для успешной эксплуатации атакующему не требуется проходить аутентификацию. Однако он зависит от того, что администратор сайта восстановит ранее созданный архив резервной копии — одну из основных функций затронутого плагина.

Миллионы веб-сайтов уязвимы

Поверхность атаки велика, учитывая обширную базу установок затронутого инструмента. Хотя в версии 7.110 All-in-One WP Migration and Backup был предоставлен патч, согласно статистике установок (открывается в новом окне), эта версия достигла лишь около 35 процентов из более чем 5 миллионов веб-сайтов, использующих плагин. Следовательно, более 3 миллионов веб-сайтов, вероятно, остаются уязвимыми.

Администраторам WordPress следует быстро обновить плагин до версии 7.110, чтобы защитить свои системы от возможных атак. Хотя признаков активной эксплуатации пока нет, благодаря использованию современных моделей ИИ, вероятно, пройдет немного времени, прежде чем злоумышленники получат рабочие эксплойты и начнут атаковать уязвимые сайты.

CVE-2026-19949 была обнаружена исследователем безопасности по имени Джек Тейлор. Он сообщил о своей находке 14 августа через программу Bug Bounty от Wordfence и получил за это вознаграждение в размере 5 761 доллара США. Днем позже об уязвимости сообщили разработчику плагина Servmask. Патченная версия, по данным Wordfence, доступна с 20 августа.

Мы открываем наше новое сообщество для новых участников! Хотите общаться с другими ИТ-экспертами на конструктивной и уважительной атмосфере на интересующие вас темы? Присоединяйтесь и регистрируйтесь!