c010rNews
Ciberseguridad

SQLi en All‑in‑One WP Migration permite takeover de sitios WordPress

Un fallo de inyección de SQL de segundo orden en la popular extensión All‑in‑One WP Migration y Backup abre la puerta a la ejecución remota de código para atacantes sin credenciales.

2 min de lecturaBleepingComputer0 vistas

All‑in‑One WP Migration and Backup, la extensión que mueve y respalda sitios WordPress, tiene una vulnerabilidad de inyección de SQL que permite a atacantes no autenticados ejecutar código remoto y controlar el sitio.

La falla, catalogada como CVE‑2026‑19949, se activa cuando el plugin reescribe el contenido de la base de datos durante la restauración de un archivo .wpress. El problema surge por un análisis incorrecto de barras invertidas y comillas escapadas, lo que permite inyectar sentencias SQL dentro de datos que el plugin procesa.

El vector de ataque es sencillo: un atacante inserta datos maliciosos a través de un trackback de WordPress. Cuando un administrador exporta e importa el sitio –una operación habitual del plugin– el payload se ejecuta, revelando la clave secreta de importación (ai1wm_secret_key) y permitiendo la carga de un archivo .wpress que contiene código ejecutable.

Wordfence, que descubrió la vulnerabilidad, reportó el hallazgo a ServMask el 15 de agosto y la compañía lanzó la corrección en la versión 7.110 el 20 de agosto. A día de hoy, solo el 35 % de los usuarios han actualizado; el resto de los 3.25 millones de instalaciones siguen con versiones anteriores.

El riesgo es concreto. Una vez que un atacante obtiene credenciales de administrador, puede ejecutar cualquier acción con privilegios completos. El hecho de que el payload se active solo durante la restauración no lo hace menos serio, ya que la restauración es una operación rutinaria en la gestión de sitios WordPress.

Los investigadores de Wordfence señalan que incluso una versión desactivada sigue siendo vulnerable si se activa temporalmente. Además, las métricas de prevención de la compañía indican que la protección cae drásticamente una vez que el atacante logra acceso inicial.

Para los administradores, la recomendación inmediata es actualizar a la 7.110 o superior, deshabilitar la extensión si no es indispensable y revisar los logs de trackbacks en busca de entradas sospechosas. Los usuarios que dependen de la migración frecuente de sitios deben considerar soluciones alternativas o capas adicionales de filtrado.

Esta vulnerabilidad subraya la importancia de mantener los plugins de WordPress actualizados y de revisar los procesos de importación/exportación. En un ecosistema donde los backups son esenciales, el riesgo de que la herramienta de respaldo se convierta en la puerta de entrada al sitio es real y tangible.

Relacionado