Миллионам сайтов на WordPress угрожает опасность из-за плагина

Владимир Кухновец
Руководитель техподдержки
Опубликовано: 09.09.2026
Обложка: уязвимость в плагине WordPress

Уязвимость обнаружили в плагине All-in-One WP Migration and Backup — популярном инструменте для резервного копирования и переноса WordPress-сайтов. Он создаёт архив сайта в формате .wpress, куда входят файлы и дамп базы данных, а затем позволяет восстановить его из этого архива.

Что это значит?

Уязвимость CVE-2026-19949 связана с тем, как плагин обрабатывает данные из базы при восстановлении сайта:

  • Злоумышленник без авторизации отправляет специально сформированные данные на сайт через механизм Trackback;
  • Эти данные сохраняются в базе WordPress;
  • Если администратор потом делает резервную копию сайта и восстанавливает её с помощью уязвимой версии плагина, сохранённые данные обрабатываются некорректно;
  • Это может привести к выполнению SQL-команд от имени сайта;
  • В результате злоумышленник может получить секретный ключ, который используется плагином для защиты импорта, то есть фактически — полный контроль над сайтом.

Насколько это серьёзно?

Плагин All-in-One WP Migration and Backup в административной панели WordPress

Уязвимость получила оценку 8,8 из 10 по шкале CVSS — это высокий уровень опасности (High). Но для неё недостаточно только установленной старой версии плагина.

Злоумышленник должен сначала разместить вредоносные данные на сайте, а затем дождаться, когда администратор выполнит экспорт и последующее восстановление сайта через уязвимый плагин. Именно в этот момент и происходит опасная обработка данных.

Хорошая новость в том, что разработчики уже выпустили исправленную версию — 7.110. Уязвимы версии 7.109 и ниже. Поэтому мы настоятельно рекомендуем, если вы используете старую версию плагина, обновить его до актуальной версии.

Что теперь делать?

  1. Войдите в административную панель WordPress.
  2. Перейдите в раздел «Плагины».
  3. Проверьте, установлен ли у вас All-in-One WP Migration and Backup.
  4. Если установлен, проверьте его версию. Если версия 7.109 или ниже — нажмите «Обновить сейчас».
  5. Также вы можете настроить автоматические обновления плагинов.
Обновление плагина в административной панели WordPress
Если вы используете актуальную версию плагина, дополнительных действий не требуется.

Другие статьи:

Эксперты: