PT-2026-81268 · WordPress · All-In-One Wp Migration/Backup

·

CVE-2026-19949

·

Publicado

2026-08-25

·

Atualizado

2026-09-08

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas All-in-One WP Migration and Backup versões anteriores a 7.110
Description Uma injeção de SQL de segunda ordem não autenticada existe na funcionalidade de restauração de arquivos. Isso ocorre porque os parâmetros fornecidos pelo usuário não são suficientemente escapados e as consultas SQL não são adequadamente preparadas. Um invasor pode plantar cargas maliciosas via pings de trackback do WordPress, que permanecem dormentes até que um administrador do site realize uma operação de exportação e posterior importação ou restauração. Durante esse processo, a função replace table values() em Ai1wm Database manipula incorretamente sequências de barras invertidas em limites de string, transformando os dados armazenados em SQL executável.
Essa falha pode ser usada para extrair a ai1wm secret key do banco de dados e vazá-la através do endpoint REST de comentários não autenticado. Com esta chave secreta, um invasor pode importar um arquivo .wpress manipulado contendo um plugin must-use malicioso no diretório wp-content/mu-plugins/, levando à execução remota de código (RCE) como usuário do servidor web e ao comprometimento total do site. Estima-se que aproximadamente 3,2 milhões de instalações estejam potencialmente afetadas em todo o mundo.
Recommendations Atualize o All-in-One WP Migration and Backup para a versão 7.110 ou posterior. Como mitigação temporária, restrinja a aceitação de trackbacks e pingbacks. Limite a importação de arquivos .wpress apenas a administradores confiáveis.

Correção

RCE

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-19949

Produtos afetados

All-In-One Wp Migration/Backup