A Wordfence publicou em 2 de setembro a divulgação técnica completa da CVE-2026-19949 (CVSS 8.8), uma injeção de SQL de segundo grau não autenticada na função de restauração de backup do plugin All-in-One WP Migration and Backup, da ServMask, usado em mais de 5 milhões de sites. Um atacante pode injetar SQL malicioso através de um comentário público (trackback), que fica inerte até o administrador exportar e depois restaurar um arquivo de backup — momento em que a consulta injetada expõe a chave secreta de importação do plugin (ai1wm_secret_key), permitindo ao atacante enviar um pacote .wpress malicioso com código executável e assumir o site. A falha foi reportada à Wordfence em 14 de agosto pelo pesquisador Jack Taylor e corrigida na versão 7.110, lançada em 20 de agosto, mas cerca de 3,25 milhões de instalações (65% da base do plugin) permaneciam sem atualizar até o início de setembro, com prova de conceito armada já circulando publicamente. Administradores que usam esse plugin para backup/migração devem atualizar imediatamente e evitar restaurar backups de origem não confiável até confirmar a versão corrigida.
O que fazer?
Para resolver a vulnerabilidade de injeção SQL de segunda ordem (CVE-2026-19949) no plugin
All-in-One WP Migration and Backup , atualize imediatamente o plugin para a versão
7.110 ou superior ; em seguida, desative ou restrinja o recurso de
trackbacks do WordPress para evitar a injeção remota de
payloads e faça uma varredura no site para verificar se não há administradores não autorizados ou plugins suspeitos instalados caso alguma restauração recente tenha sido realizada.
