All-in-One WP Migration: SQL Injection que permite tomar el control del sitio
All-in-One WP Migration and Backup, el plugin de backup más usado en WordPress con más de 5 millones de instalaciones activas, tiene una vulnerabilidad de inyección SQL que permite a un atacante obtener la clave secreta de importación del plugin y, a partir de ahí, tomar el control completo del sitio.
La vulnerabilidad es la CVE-2026-19949 (CVSS 8.8, severidad alta), reportada por el investigador Jack Taylor a través de Wordfence y corregida en la versión 7.110. El problema: solo un tercio de los sitios actualizó — quedan ~3,25 millones de sitios vulnerables.
Qué pasó
El error está en la funcionalidad de restauración de archivos de respaldo. El plugin no escapa correctamente un parámetro controlable por el usuario antes de usarlo en una consulta SQL, lo que permite añadir consultas SQL adicionales a las ya existentes y extraer información sensible de la base de datos.
La cadena de ataque completa es peligrosa porque combina dos piezas:
- Planteo sin autenticación: un atacante sin cuenta puede plantar datos maliciosos en el sitio a través de los trackbacks de WordPress. El payload queda dormido en la base de datos.
- Disparo con una acción rutinaria: cuando un administrador restaura un backup (operación normal para este plugin), el SQL inyectado se ejecuta y extrae la clave
ai1wm_secret_key.
Con esa clave en mano, el atacante puede importar un archivo .wpress malicioso que contiene código ejecutable: resultado final, ejecución remota de código y control total del sitio.
Destacar que la restauración de backups es el propósito central del plugin: la condición no es rara, se cumple tarde o temprano en cualquier sitio que lo use con normalidad. Un plugin desactivado reduce el riesgo, pero si se reactiva temporalmente (algo común al migrar o restaurar) vuelve a estar expuesto.
Detalle técnico
| Campo | Valor |
|---|---|
| CVE | CVE-2026-19949 |
| Severidad | Alta — CVSS 8.8 (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) |
| Tipo | SQL Injection (CWE-89) de segundo orden |
| Plugin | All-in-One WP Migration and Backup (ServMask) |
| Versiones afectadas | 7.109 y anteriores |
| Versión corregida | 7.110 (publicada hace 3 semanas) |
| Instalaciones | 5+ millones activas; ~3,25 millones siguen vulnerables |
| Reportado por | Jack Taylor (vía Wordfence) |
| Divulgación | 25 de agosto de 2026 |
| Explotación activa | Sin confirmación pública al cierre de esta nota |
Qué hacer ahora
- Actualizá YA a All-in-One WP Migration 7.110 o superior. Andá a Plugins > Plugins instalados y verificá la versión: si es 7.109 o anterior, estás expuesto.
- Habilitá las actualizaciones automáticas para este plugin (y para todos los que puedas).
- Si no podés actualizar ahora mismo, desactivá el plugin temporalmente. Una versión vulnerable desactivada no puede ser explotada salvo que la reactiven.
- Escaneá tu sitio: usá Wordfence u otro escáner y verificá que no existan archivos
.wpresssospechosos ni intentos de importación sin tu autorización. - Revisá los registros del servidor en busca de activity inusual en trackbacks (el vector de planteo del payload) o intentos de restauración no programados.
- Rotá la clave
ai1wm_secret_keysi tenés acceso a la base de datos, como medida extra de higiene post-actualización.
La combinación de «plantear sin autenticar» + «disparar con una acción normal de administrador» es la razón por la que esta falla es tan traicionera: no hay una únca acción de usuario que la evite, solo el parche. El 65% de los sitios que todavía no actualizaron quedaron a un backup de rutina de distancia de un ataque.
Referencia
¿Tu WordPress está caído, hackeado o querés protegerlo antes de que pase? Te ayudo a recuperarlo y blindarlo.
Solicitar diagnóstico