Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Fallo en plugin All-in-One WP Migration and Backup de WordPress expone 5 millones de sitios a ataques SQLi


Se ha detectado una vulnerabilidad de alta gravedad (CVE-2026-19949) en el plugin All-in-One WP Migration and Backup de WordPress, la cual podría permitir que atacantes no autenticados tomen el control de los sitios afectados. Este fallo, que impacta a más de 5 millones de instalaciones activas, ya ha sido corregido en la versión 7.110.





Una vulnerabilidad de severidad alta en el plugin All-in-One WP Migration and Backup podría permitir que atacantes no autenticados tomen el control de sitios de WordPress vulnerables. El fallo, rastreado como CVE-2026-19949, afecta a más de 5 millones de instalaciones activas y ha sido corregido en la versión 7.110.

El problema fue reportado a Wordfence el 14 de agosto de 2026 por el investigador de seguridad Jack Taylor a través del Programa de Bug Bounty de Wordfence. Taylor recibió una recompensa de 5.761 dólares por descubrir la vulnerabilidad, que recibió una puntuación CVSS de 8,8.

All-in-One WP Migration and Backup es ampliamente utilizado para exportar, importar, restaurar y migrar sitios de WordPress. Crea archivos de archivo .wpress que contienen los archivos del sitio web y los datos de la base de datos.

Las versiones vulnerables, hasta la 7.109 inclusive, contienen un fallo de inyección SQL de segundo orden no autenticado en el proceso de restauración de archivos.

A diferencia de un ataque de inyección SQL típico, el código SQL malicioso no se ejecuta inmediatamente. Un atacante puede primero colocar una carga útil especialmente diseñada en un sitio de WordPress a través de la función central de trackbacks. Los trackbacks pueden enviarse sin iniciar sesión cuando una publicación pública acepta pings.

Fallo del Plugin WordPress All-in-One WP Migration

El atacante envía datos de trackback maliciosos con un nombre de blog y una URL cuidadosamente preparados. WordPress almacena esos datos en la tabla de comentarios. En esta etapa, la carga útil permanece inactiva y parece ser datos ordinarios relacionados con los comentarios.

El ataque se vuelve peligroso cuando un administrador del sitio exporta el sitio web utilizando el plugin y luego lo restaura. Durante la restauración, All-in-One WP Migration reescribe las URL y los prefijos de las tablas de la base de datos en las sentencias SQL antes de importarlos.

Según un informe de Wordfence, un fallo en el manejo de expresiones regulares del plugin con respecto a las barras invertidas y las cadenas entrecomilladas puede causar que la carga útil almacenada escape de su límite de cadena SQL previsto.

Como resultado, el contenido controlado por el atacante puede convertirse en SQL ejecutable durante el proceso de restauración de la base de datos. El SQL inyectado puede recuperar la ai1wm_secret_key del plugin, un valor secreto utilizado para proteger la acción de importación no autenticada del plugin.

Wordfence Firewall ( Source :wordfence)
Wordfence Firewall (Fuente: Wordfence)

El atacante puede entonces filtrar esta clave secreta en un comentario aprobado y recuperarla a través de la API REST pública de WordPress del sitio. Con la clave secreta, el atacante puede acceder al proceso de importación del plugin y cargar un archivo .wpress malicioso.

Un archivo diseñado podría incluir un plugin de WordPress de uso obligatorio (must-use) malicioso. Dado que los plugins must-use se cargan automáticamente, el código malicioso puede ejecutarse cuando un visitante o administrador abra una página.

Esto puede otorgar al atacante ejecución remota de código en el servidor y permitir un compromiso total del sitio, incluyendo el despliegue de una webshell, el robo de datos o la instalación de malware adicional.

El exploit requiere que un administrador realice una exportación seguida de una importación después de que los trackbacks maliciosos hayan sido plantados. Aunque esto añade un requisito de interacción, las operaciones de copia de seguridad y restauración son tareas rutinarias para muchos administradores de WordPress.

Wordfence desplegó una regla de firewall para usuarios Premium, Care y Response el 16 de agosto de 2026. Los usuarios gratuitos de Wordfence tienen programado recibir la protección el 15 de septiembre de 2026. ServMask reconoció el informe el 17 de agosto y lanzó la versión 7.110 el 20 de agosto.

Si eres propietario de un sitio web que utiliza All-in-One WP Migration and Backup, debes actualizar inmediatamente, desactivar los trackbacks innecesarios, revisar los comentarios sospechosos y verificar que no se hayan añadido plugins o cuentas de administrador no autorizadas.



Fuentes:
https://cybersecuritynews.com/wordpress-all-in-one-wp-migration-plugin-flaw/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.