Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
6836
)
-
▼
September
(Total:
94
)
-
Niños afirman que la Ley de Seguridad en Línea del...
-
Ransomware The Gentlemen desactiva EDR y copias de...
-
Recuperar archivos borrados en Windows 11
-
Falla en plugin All-in-One WP Migration and Backup...
-
Apple prepara su primer iPhone plegable
-
Módulos maliciosos de Apache convierten webs guber...
-
OpenAI investiga errores en ChatGPT y Codex
-
El cuello de botella de DLSS 5 podría ser el consu...
-
Google lanza Gemini 3.8 Flash Cyber para detectar ...
-
Caída de Claude AI afecta a Mythos 5.1, Fable 5.1 ...
-
Google, Anthropic y OpenAI presentan modelos de IA...
-
Un documental sobre la «peligrosa internet» y cómo...
-
Google actualiza los Chromecast antiguos
-
Nvidia compra Hugging Face por 13.000 millones
-
Se quema el conector de su RTX 5090 tras alcanzar ...
-
Fallo en switches Cisco Nexus 9000 permite ejecuci...
-
Linux sube al 8,88% en PC
-
Fallo en plugin All-in-One WP Migration and Backu...
-
Explotan fallo en LiteLLM para robar secretos y at...
-
FreeRDP corrige 22 fallos de seguridad
-
GeoNetwork soluciona vulnerabilidad de ejecución r...
-
Claude AI ya controla tu ordenador con macOS y Win...
-
Google lanza Gemini 3.8 Flash para programar
-
Suplantan soporte técnico en Teams para controlar ...
-
Fallos críticos en HPE Fabric Composer permiten ej...
-
Vulnerabilidad crítica en Langflow permite el robo...
-
EE. UU. imputa a un ruso por infectar con malware ...
-
RTX 5060 Ti: más cara y lenta que RX 9070
-
Ayudas de hasta 5 millones para empresas con IA en...
-
Publicado PoC de vulnerabilidad RCE pre-auth en Mi...
-
Aprovechan fallo crítico en JFrog Artifactory para...
-
Falso GTA VI roba criptomonedas
-
Google Pics: imágenes con IA
-
UE endurece controles a ChatGPT, Reddit y Roblox
-
Adobe se integra en Slack
-
Linus Torvalds acepta la IA en Linux
-
Vulnerabilidades en kernel de Red Hat Linux
-
Firefox permite a los usuarios de iPhone evitar la...
-
La nueva ley cibernética del Reino Unido se enfoca...
-
PS5 suma más de 100 canales gratis
-
FBI y CrowdStrike desmantelan botnet Sality de 20 ...
-
Google corrige 26 vulnerabilidades de Chrome, incl...
-
Lanzan WinBtrfs 1.10
-
OpenAI retrasa su IA más potente
-
La policía y CrowdStrike desmantelan la botnet Sal...
-
Filtradas cuentas de Dropbox por fallo en la verif...
-
OWASP lanza iniciativa OASIS AI para corregir vuln...
-
Desmantelada la infraestructura de la botnet Salit...
-
Anthropic lanza Claude Fable y Mythos 5.1 para pro...
-
Claude Fable 5.1 eleva su rendimiento en ciencia y...
-
El AMD Ryzen 9 9950X3D queda al descubierto: solo ...
-
Bancos frenan financiación de centros de datos de IA
-
LaLiga usa IA contra el fútbol pirata
-
Anthropic lanza Claude Mythos y Fable 5.1 más pote...
-
Astra de OpenAI halla fallos de seguridad y crea e...
-
Meta crea IA que distingue 20 voces
-
Más de 21,000 servidores Microsoft Exchange siguen...
-
Ciberataque a Boston Scientific interrumpe producc...
-
Usan enlaces reales de ChatGPT para instalar malwa...
-
WordPress usa IA para hallar fallos de seguridad
-
Casi 22.000 servidores de Microsoft Exchange en ri...
-
Google lanza Pics para competir con Canva
-
Cinco venezolanos se declaran culpables de vaciar ...
-
Fingen ser reclutadores para infectar a desarrolla...
-
Explotan fallos críticos en Langflow y Rails
-
Firefox 155: actualizaciones cada dos semanas
-
Filtración de datos en Novocure afecta a más de 1....
-
13 paquetes maliciosos de Packagist atacan iPhones...
-
Cronos reinicia su blockchain tras el hackeo de 74...
-
Ciberataques sanitarios afectan a marcapasos y a m...
-
Atacantes aprovechan fallos críticos en Langflow y...
-
OpenClaw 2.0 intenta maquillar un desastre de segu...
-
IA desborda a mantenedores de Linux con fallos
-
Microsoft advierte sobre ataques de TerminalFix qu...
-
El MacBook Neo desgasta el SSD de forma exagerada ...
-
Iraníes se hacen pasar por reclutadores para distr...
-
ChatGPT supera los 45 millones de usuarios y las o...
-
Vulneran routers de Cisco para espiar redes e infr...
-
UE clasifica a ChatGPT, Reddit y Roblox como gigan...
-
Sony y Warner demandan a Anthropic por robo de can...
-
Atacan cuentas root de AWS en más de 150 organizac...
-
Secuestro de BGP desvía tráfico de Softaculous par...
-
HardBreacher reporta zero-day de escalada de privi...
-
El fraude laboral de Corea del Norte se extiende m...
-
Project Helix superará a Xbox
-
Detectan 19 extensiones de Chrome y Edge diseñadas...
-
TerminalFix despliega backdoor de túnel inverso me...
-
Brave lanza alias de correo para proteger tu priva...
-
Fallos en routers D-Link permiten cambiar contrase...
-
Android 17 añade protección contra el rastreo Wi-Fi
-
Debian permite la IA generativa en Linux
-
KVM: varias PC en un solo ordenador
-
Ubuntu 26.04.1 LTS ya disponible
-
KDE Gear 26.08: novedades en Dolphin
-
-
▼
September
(Total:
94
)
Blogroll
Labels
Entradas populares
-
Python 3.15 ya es oficial, introduciendo optimizaciones en TypedDict, Tachyon, JIT y soporte ABI para mejorar la productividad del ecosist...
-
La UE propone un temporizador de 30 minutos para bloquear el fútbol pirata y las IPTV, basándose en el modelo italiano Piracy Shield, afect...
-
Dopamine 3.0 ha lanzado el jailbreak para iOS 26 , confirmando que estas herramientas de desbloqueo siguen vigentes a pesar de las restricc...
Fallo en plugin All-in-One WP Migration and Backup de WordPress expone 5 millones de sitios a ataques SQLi
Una vulnerabilidad de severidad alta en el plugin All-in-One WP Migration and Backup podría permitir que atacantes no autenticados tomen el control de sitios de WordPress vulnerables. El fallo, rastreado como CVE-2026-19949, afecta a más de 5 millones de instalaciones activas y ha sido corregido en la versión 7.110.
El problema fue reportado a Wordfence el 14 de agosto de 2026 por el investigador de seguridad Jack Taylor a través del Programa de Bug Bounty de Wordfence. Taylor recibió una recompensa de 5.761 dólares por descubrir la vulnerabilidad, que recibió una puntuación CVSS de 8,8.
All-in-One WP Migration and Backup es ampliamente utilizado para exportar, importar, restaurar y migrar sitios de WordPress. Crea archivos de archivo .wpress que contienen los archivos del sitio web y los datos de la base de datos.
Las versiones vulnerables, hasta la 7.109 inclusive, contienen un fallo de inyección SQL de segundo orden no autenticado en el proceso de restauración de archivos.
A diferencia de un ataque de inyección SQL típico, el código SQL malicioso no se ejecuta inmediatamente. Un atacante puede primero colocar una carga útil especialmente diseñada en un sitio de WordPress a través de la función central de trackbacks. Los trackbacks pueden enviarse sin iniciar sesión cuando una publicación pública acepta pings.
Fallo del Plugin WordPress All-in-One WP Migration
El atacante envía datos de trackback maliciosos con un nombre de blog y una URL cuidadosamente preparados. WordPress almacena esos datos en la tabla de comentarios. En esta etapa, la carga útil permanece inactiva y parece ser datos ordinarios relacionados con los comentarios.
El ataque se vuelve peligroso cuando un administrador del sitio exporta el sitio web utilizando el plugin y luego lo restaura. Durante la restauración, All-in-One WP Migration reescribe las URL y los prefijos de las tablas de la base de datos en las sentencias SQL antes de importarlos.
Según un informe de Wordfence, un fallo en el manejo de expresiones regulares del plugin con respecto a las barras invertidas y las cadenas entrecomilladas puede causar que la carga útil almacenada escape de su límite de cadena SQL previsto.
Como resultado, el contenido controlado por el atacante puede convertirse en SQL ejecutable durante el proceso de restauración de la base de datos. El SQL inyectado puede recuperar la ai1wm_secret_key del plugin, un valor secreto utilizado para proteger la acción de importación no autenticada del plugin.

El atacante puede entonces filtrar esta clave secreta en un comentario aprobado y recuperarla a través de la API REST pública de WordPress del sitio. Con la clave secreta, el atacante puede acceder al proceso de importación del plugin y cargar un archivo .wpress malicioso.
Un archivo diseñado podría incluir un plugin de WordPress de uso obligatorio (must-use) malicioso. Dado que los plugins must-use se cargan automáticamente, el código malicioso puede ejecutarse cuando un visitante o administrador abra una página.
Esto puede otorgar al atacante ejecución remota de código en el servidor y permitir un compromiso total del sitio, incluyendo el despliegue de una webshell, el robo de datos o la instalación de malware adicional.
El exploit requiere que un administrador realice una exportación seguida de una importación después de que los trackbacks maliciosos hayan sido plantados. Aunque esto añade un requisito de interacción, las operaciones de copia de seguridad y restauración son tareas rutinarias para muchos administradores de WordPress.
Wordfence desplegó una regla de firewall para usuarios Premium, Care y Response el 16 de agosto de 2026. Los usuarios gratuitos de Wordfence tienen programado recibir la protección el 15 de septiembre de 2026. ServMask reconoció el informe el 17 de agosto y lanzó la versión 7.110 el 20 de agosto.
Si eres propietario de un sitio web que utiliza All-in-One WP Migration and Backup, debes actualizar inmediatamente, desactivar los trackbacks innecesarios, revisar los comentarios sospechosos y verificar que no se hayan añadido plugins o cuentas de administrador no autorizadas.
Fuentes:
https://cybersecuritynews.com/wordpress-all-in-one-wp-migration-plugin-flaw/
Newer Post
0 comments :
Post a Comment
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.