Уязвимость обнаружили в плагине All-in-One WP Migration and Backup — популярном инструменте для резервного копирования и переноса WordPress-сайтов. Он создаёт архив сайта в формате .wpress, куда входят файлы и дамп базы данных, а затем позволяет восстановить его из этого архива.
Что это значит?
Уязвимость CVE-2026-19949 связана с тем, как плагин обрабатывает данные из базы при восстановлении сайта:
- Злоумышленник без авторизации отправляет специально сформированные данные на сайт через механизм Trackback;
- Эти данные сохраняются в базе WordPress;
- Если администратор потом делает резервную копию сайта и восстанавливает её с помощью уязвимой версии плагина, сохранённые данные обрабатываются некорректно;
- Это может привести к выполнению SQL-команд от имени сайта;
- В результате злоумышленник может получить секретный ключ, который используется плагином для защиты импорта, то есть фактически — полный контроль над сайтом.
Насколько это серьёзно?
Уязвимость получила оценку 8,8 из 10 по шкале CVSS — это высокий уровень опасности (High). Но для неё недостаточно только установленной старой версии плагина.
Злоумышленник должен сначала разместить вредоносные данные на сайте, а затем дождаться, когда администратор выполнит экспорт и последующее восстановление сайта через уязвимый плагин. Именно в этот момент и происходит опасная обработка данных.
Хорошая новость в том, что разработчики уже выпустили исправленную версию — 7.110. Уязвимы версии 7.109 и ниже. Поэтому мы настоятельно рекомендуем, если вы используете старую версию плагина, обновить его до актуальной версии.
Что теперь делать?
- Войдите в административную панель WordPress.
- Перейдите в раздел «Плагины».
- Проверьте, установлен ли у вас All-in-One WP Migration and Backup.
- Если установлен, проверьте его версию. Если версия 7.109 или ниже — нажмите «Обновить сейчас».
- Также вы можете настроить автоматические обновления плагинов.
Если вы используете актуальную версию плагина, дополнительных действий не требуется.