Más de 3,25 millones de sitios que usan All-in-One WP Migration and Backup siguen sin actualizar la versión afectada, que permite a atacantes sin autenticación tomar control total del sitio. (Fuente: BleepingComputer)
Una vulnerabilidad de inyección SQL en el plugin All-in-One WP Migration and Backup para WordPress podría permitir a atacantes sin autenticación ejecutar código remoto y tomar control de los sitios web afectados. El plugin se usa para hacer copias de seguridad, exportar, importar y mover sitios web completos, incluidas sus bases de datos, contenido multimedia, temas y plugins, entre servidores o dominios.
La falla de seguridad, identificada como CVE-2026-19949, recibió un puntaje de severidad alta. Fue descubierta por el investigador de seguridad Jack Taylor, quien la reportó a mediados de agosto a través de Wordfence, la división de ciberseguridad de Defiant. Según un reporte publicado por investigadores de Wordfence, se trata de una vulnerabilidad de inyección SQL de segundo orden que afecta a las versiones de All-in-One WP Migration and Backup hasta la 7.109.
El problema consiste en un análisis incorrecto de barras invertidas y comillas escapadas mientras el plugin reescribe el contenido de la base de datos durante la restauración de un archivo. Un atacante sin autenticación puede plantar datos manipulados a través de trackbacks de WordPress, que se ejecutan cuando un administrador exporta e importa el sitio, ambas operaciones comunes para este plugin. El SQL inyectado puede exponer la clave secreta de importación del plugin a través de un comentario público, lo que le permite al atacante obtenerla e importar un archivo malicioso .wpress que contiene código ejecutable. Según Wordfence, la ejecución de código a este nivel de privilegio puede derivar en tomar control total del sitio objetivo.
Según estadísticas de WordPress.org, All-in-One WP Migration and Backup tiene más de cinco millones de instalaciones activas. Desde que el proveedor corrigió el problema, solo aproximadamente el 35% de los usuarios del plugin actualizó a la última versión, con los 3,25 millones de sitios restantes corriendo todavía una versión vulnerable.
La carga maliciosa que dispara el exploit permanece inactiva hasta que el administrador restaura un archivo de backup, una acción que provoca que el procesamiento de los límites de las cadenas SQL ejecute los datos almacenados como si fueran SQL. Aunque este requisito reduce el riesgo inmediato de explotación, Wordfence señala que, dado el rol del plugin, es de esperar que los administradores realicen esa acción en algún momento, ya que hacer copias de seguridad y restaurarlas es el propósito central de esta herramienta.
Wordfence reveló el problema a los desarrolladores del plugin, ServMask, el 15 de agosto, después de validar el hallazgo de Taylor. El 20 de agosto, ServMask corrigió la vulnerabilidad CVE-2026-19949 en la versión 7.110 del plugin.
Nota elaborada con asistencia de IA. Fuentes verificadas y contenido editado por el equipo de Infosertec. Conocé nuestro proceso editorial.

