Saltar al contenido
← Blog
Blog · Seguridad WordPress

All-in-One WP Migration: SQL Injection que permite tomar el control del sitio

WordPressPluginsSeguridad

All-in-One WP Migration and Backup, el plugin de backup más usado en WordPress con más de 5 millones de instalaciones activas, tiene una vulnerabilidad de inyección SQL que permite a un atacante obtener la clave secreta de importación del plugin y, a partir de ahí, tomar el control completo del sitio.

La vulnerabilidad es la CVE-2026-19949 (CVSS 8.8, severidad alta), reportada por el investigador Jack Taylor a través de Wordfence y corregida en la versión 7.110. El problema: solo un tercio de los sitios actualizó — quedan ~3,25 millones de sitios vulnerables.

Qué pasó

El error está en la funcionalidad de restauración de archivos de respaldo. El plugin no escapa correctamente un parámetro controlable por el usuario antes de usarlo en una consulta SQL, lo que permite añadir consultas SQL adicionales a las ya existentes y extraer información sensible de la base de datos.

La cadena de ataque completa es peligrosa porque combina dos piezas:

  1. Planteo sin autenticación: un atacante sin cuenta puede plantar datos maliciosos en el sitio a través de los trackbacks de WordPress. El payload queda dormido en la base de datos.
  2. Disparo con una acción rutinaria: cuando un administrador restaura un backup (operación normal para este plugin), el SQL inyectado se ejecuta y extrae la clave ai1wm_secret_key.

Con esa clave en mano, el atacante puede importar un archivo .wpress malicioso que contiene código ejecutable: resultado final, ejecución remota de código y control total del sitio.

Destacar que la restauración de backups es el propósito central del plugin: la condición no es rara, se cumple tarde o temprano en cualquier sitio que lo use con normalidad. Un plugin desactivado reduce el riesgo, pero si se reactiva temporalmente (algo común al migrar o restaurar) vuelve a estar expuesto.

Detalle técnico

CampoValor
CVECVE-2026-19949
SeveridadAlta — CVSS 8.8 (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
TipoSQL Injection (CWE-89) de segundo orden
PluginAll-in-One WP Migration and Backup (ServMask)
Versiones afectadas7.109 y anteriores
Versión corregida7.110 (publicada hace 3 semanas)
Instalaciones5+ millones activas; ~3,25 millones siguen vulnerables
Reportado porJack Taylor (vía Wordfence)
Divulgación25 de agosto de 2026
Explotación activaSin confirmación pública al cierre de esta nota

Qué hacer ahora

  1. Actualizá YA a All-in-One WP Migration 7.110 o superior. Andá a Plugins > Plugins instalados y verificá la versión: si es 7.109 o anterior, estás expuesto.
  2. Habilitá las actualizaciones automáticas para este plugin (y para todos los que puedas).
  3. Si no podés actualizar ahora mismo, desactivá el plugin temporalmente. Una versión vulnerable desactivada no puede ser explotada salvo que la reactiven.
  4. Escaneá tu sitio: usá Wordfence u otro escáner y verificá que no existan archivos .wpress sospechosos ni intentos de importación sin tu autorización.
  5. Revisá los registros del servidor en busca de activity inusual en trackbacks (el vector de planteo del payload) o intentos de restauración no programados.
  6. Rotá la clave ai1wm_secret_key si tenés acceso a la base de datos, como medida extra de higiene post-actualización.

La combinación de «plantear sin autenticar» + «disparar con una acción normal de administrador» es la razón por la que esta falla es tan traicionera: no hay una únca acción de usuario que la evite, solo el parche. El 65% de los sitios que todavía no actualizaron quedaron a un backup de rutina de distancia de un ataque.

Referencia

¿Tu WordPress está caído, hackeado o querés protegerlo antes de que pase? Te ayudo a recuperarlo y blindarlo.

Solicitar diagnóstico