Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Falla en plugin All-in-One WP Migration and Backup de copias de seguridad de WordPress


Se ha detectado una vulnerabilidad de inyección SQL grave (CVE-2026-19949) en el plugin *All-in-One WP Migration and Backup* de WordPress, que afecta a millones de sitios. Un atacante podría ejecutar código remoto y tomar control total del sitio una vez que el administrador realice una restauración de respaldo. El problema ya fue corregido en la versión 7.110, por lo que se recomienda actualizar urgentemente.





Una vulnerabilidad de inyección SQL en el plugin All-in-One WP Migration and Backup para WordPress podría permitir que atacantes no autenticados ejecuten código remoto y tomen el control de los sitios web afectados.

El plugin se utiliza para realizar copias de seguridad, exportar, importar y mover sitios web completos, incluyendo sus bases de datos, medios, temas y plugins, entre servidores o dominios.

El fallo de seguridad está rastreado como CVE-2026-19949 y recibió una puntuación de severidad alta. Fue descubierto por el investigador de seguridad Jack Taylor, quien lo reportó a mediados de agosto a través de la rama de ciberseguridad de Defiant, Wordfence.

En un informe ayer, los investigadores de Wordfence afirman que el CVE-2026-19949 es una vulnerabilidad de inyección SQL de segundo orden que afecta a las versiones de All-in-One WP Migration and Backup hasta la 7.109.

El problema consiste en el análisis incorrecto de las barras invertidas y las comillas escapadas mientras el plugin reescribe el contenido de la base de datos durante la restauración del archivo.

Un atacante no autenticado podría implantar datos manipulados a través de los trackbacks de WordPress, que se ejecutarían cuando un administrador exporte e importe el sitio, ambas operaciones comunes para el plugin.

El SQL inyectado puede exponer la clave secreta de importación del plugin (ai1wm_secret_key) a través de un comentario público, permitiendo que el atacante la obtenga e importe un archivo '.wpress' malicioso que contenga código ejecutable.

Wordfence menciona que la ejecución de código en este nivel de privilegios puede llevar al control total del sitio web objetivo.

Según estadísticas de WordPress.org, All-in-One WP Migration and Backup tiene más de cinco millones de instalaciones activas.

Desde que el proveedor solucionó el problema, solo aproximadamente el 35% de la base de usuarios del plugin ha actualizado a la última versión, quedando 3,25 millones de sitios ejecutando una versión vulnerable de All-in-One WP Migration and Backup.


Exploit activado por acción del administrador



El payload que activa el exploit permanece dormido hasta que el administrador restaura un archivo de copia de seguridad, una acción que provoca el procesamiento de los límites de la cadena SQL para ejecutar los datos almacenados como SQL.

Si bien este requisito reduce el riesgo inmediato de explotación, Wordfence señala que, dado el rol del plugin, es de esperar que los administradores realicen la acción en algún momento.

"Dado que la copia de seguridad y la restauración es el propósito principal de este plugin, esta es una acción rutinaria, pero el SQL inyectado no se ejecutará hasta que ocurra", señala Wordfence.

Los investigadores explican que una versión vulnerable del plugin desactivada plantea menos riesgo, pero aún puede ser explotada si se activa temporalmente.

Wordfence reveló el problema a los desarrolladores del plugin All-in-One WP Migration and Backup, ServMask, el 15 de agosto, tras validar el hallazgo de Taylor.

El 20 de agosto, ServMask solucionó la vulnerabilidad CVE-2026-19949 en la versión 7.110 del plugin.

Fuente:
BleepingComputer

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.