Хакеру достаточно оставить одну ловушку и дождаться обычной работы с архивом.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">На миллионах WordPress-сайтов может уже лежать вредоносная строка, которая пока не делает ничего заметного. Уязвимость CVE-2026-19949 позволяет анонимному атакующему заранее оставить такой код в базе данных, а срабатывает ловушка позже, когда администратор сам запускает обычную операцию восстановления сайта.
Проблема обнаружена в популярном плагине All-in-One WP Migration and Backup , который используют для создания резервных копий и переноса сайтов между серверами. У плагина более пяти миллионов активных установок. Уязвимы все версии до 7.109 включительно, исправление появилось в версии 7.110.
Главная особенность ошибки заключается в механизме SQL-инъекции второго порядка. Злоумышленнику не нужно сразу заставлять сервер выполнить вредоносную команду. Сначала подготовленные данные сохраняются в базе как обычный контент, а опасными становятся только позже, когда другая часть программы считывает записи и неверно обрабатывает их.
В случае All-in-One WP Migration атакующий может отправить специально подготовленные trackback-запросы к записи WordPress, принимающей ping-уведомления. Авторизация для такой операции не требуется. Вредоносные значения попадают в таблицу комментариев и могут оставаться там до следующего цикла экспорта и восстановления сайта.
Само создание резервной копии ещё не запускает атаку. Опасный момент наступает, когда администратор экспортирует сайт, а затем импортирует или восстанавливает полученный архив. Плагин начинает переписывать адреса и префиксы таблиц внутри SQL-дампа, неверно определяет границы строк с обратными слешами и в результате превращает сохранённые атакующим данные в исполняемый SQL-код.
Цепочка позволяет вытащить из базы секретный ключ <code>ai1wm_secret_key</code> и записать его в публично доступный комментарий. Получив ключ, злоумышленник проходит проверку функции импорта и загружает собственный архив <code>.wpress</code>. В архив можно поместить вредоносный обязательный плагин WordPress, который запускается при следующей загрузке страницы. Конечный результат — удалённое выполнение кода и полный захват сайта.
Специалист Джек Тейлор передал информацию об ошибке 14 августа. Разработчик ServMask получил подробности 15 августа, подтвердил проблему спустя два дня и 20 августа выпустил версию 7.110. Уязвимость получила оценку 8,8 балла из 10 по CVSS. По оценке на 2 сентября, исправленную версию установили лишь около 35% пользователей, поэтому примерно 3,25 млн сайтов всё ещё могли работать на уязвимых сборках.
В техническом разборе подчёркивается необычная задержка между первым действием атакующего и фактическим взломом. Вредоносная запись способна долго оставаться незаметной в базе, а затем сработать во время рутинного восстановления или миграции, когда администратор сам активирует уязвимый участок кода.
Владельцам сайтов рекомендуют установить All-in-One WP Migration and Backup 7.110 или более новую версию до следующего восстановления архива. Простое отключение старой версии снижает текущую поверхность атаки, но не гарантирует безопасность уже сохранённых данных, если плагин позже снова включат и запустят импорт.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">На миллионах WordPress-сайтов может уже лежать вредоносная строка, которая пока не делает ничего заметного. Уязвимость CVE-2026-19949 позволяет анонимному атакующему заранее оставить такой код в базе данных, а срабатывает ловушка позже, когда администратор сам запускает обычную операцию восстановления сайта.
Проблема обнаружена в популярном плагине All-in-One WP Migration and Backup , который используют для создания резервных копий и переноса сайтов между серверами. У плагина более пяти миллионов активных установок. Уязвимы все версии до 7.109 включительно, исправление появилось в версии 7.110.
Главная особенность ошибки заключается в механизме SQL-инъекции второго порядка. Злоумышленнику не нужно сразу заставлять сервер выполнить вредоносную команду. Сначала подготовленные данные сохраняются в базе как обычный контент, а опасными становятся только позже, когда другая часть программы считывает записи и неверно обрабатывает их.
В случае All-in-One WP Migration атакующий может отправить специально подготовленные trackback-запросы к записи WordPress, принимающей ping-уведомления. Авторизация для такой операции не требуется. Вредоносные значения попадают в таблицу комментариев и могут оставаться там до следующего цикла экспорта и восстановления сайта.
Само создание резервной копии ещё не запускает атаку. Опасный момент наступает, когда администратор экспортирует сайт, а затем импортирует или восстанавливает полученный архив. Плагин начинает переписывать адреса и префиксы таблиц внутри SQL-дампа, неверно определяет границы строк с обратными слешами и в результате превращает сохранённые атакующим данные в исполняемый SQL-код.
Цепочка позволяет вытащить из базы секретный ключ <code>ai1wm_secret_key</code> и записать его в публично доступный комментарий. Получив ключ, злоумышленник проходит проверку функции импорта и загружает собственный архив <code>.wpress</code>. В архив можно поместить вредоносный обязательный плагин WordPress, который запускается при следующей загрузке страницы. Конечный результат — удалённое выполнение кода и полный захват сайта.
Специалист Джек Тейлор передал информацию об ошибке 14 августа. Разработчик ServMask получил подробности 15 августа, подтвердил проблему спустя два дня и 20 августа выпустил версию 7.110. Уязвимость получила оценку 8,8 балла из 10 по CVSS. По оценке на 2 сентября, исправленную версию установили лишь около 35% пользователей, поэтому примерно 3,25 млн сайтов всё ещё могли работать на уязвимых сборках.
В техническом разборе подчёркивается необычная задержка между первым действием атакующего и фактическим взломом. Вредоносная запись способна долго оставаться незаметной в базе, а затем сработать во время рутинного восстановления или миграции, когда администратор сам активирует уязвимый участок кода.
Владельцам сайтов рекомендуют установить All-in-One WP Migration and Backup 7.110 или более новую версию до следующего восстановления архива. Простое отключение старой версии снижает текущую поверхность атаки, но не гарантирует безопасность уже сохранённых данных, если плагин позже снова включат и запустят импорт.
- Источник новости
- www.securitylab.ru