WordPress plugin All-in-One WP Migration and Backup opravuje chybu umožňujúcu prevzatie webu
Plugin All-in-One WP Migration and Backup pre WordPress opravil zraniteľnosť CVE-2026-19949. Prevádzkovatelia majú aktualizovať na verziu 7.110 alebo novšiu.

Zraniteľnosť CVE-2026-19949 v plugine All-in-One WP Migration and Backup môže pri špecifickom viacfázovom útoku viesť až k vzdialenému spusteniu kódu na WordPress webe. Chyba sa týka verzií 7.109 a starších, pričom oprava je dostupná vo verzii 7.110.

Wordfence chybu eviduje ako neautentifikovanú second-order SQL injection zraniteľnosť so závažnosťou 8,8. Plugin All-in-One WP Migration and Backup má podľa stránky WordPress.org viac než päť miliónov aktívnych inštalácií. WordPress.org už distribuuje opravenú verziu 7.110.
Ako funguje CVE-2026-19949 v All-in-One WP Migration
Scenár zneužitia nie je okamžitý. V opísanom scenári môže útočník pripraviť archív so škodlivými dátami. K ich vykonaniu dôjde až neskôr, keď administrátor takýto archív obnoví prostredníctvom pluginu. Označenie chyby za neautentifikovanú preto treba vnímať v tomto kontexte: samotné spustenie škodlivého SQL vyžaduje následnú administrátorskú akciu pri obnove zálohy.
Podľa informácií Wordfence môže úspešné zneužitie viesť k získaniu hodnoty ai1wm_secret_key. Následne môže útočník dosiahnuť vzdialené spustenie kódu, teda potenciálne prevzatie napadnutého webu.
Oprava pre CVE-2026-19949 je vo verzii 7.110
Prevádzkovatelia WordPress stránok, ktoré používajú All-in-One WP Migration and Backup, by mali overiť nainštalovanú verziu a bezodkladne prejsť na verziu 7.110 alebo novšiu. Riziko sa týka aktívnych inštalácií verzie 7.109 a starších.
- v administrácii WordPressu otvoriť sekciu Pluginy,
- skontrolovať verziu All-in-One WP Migration and Backup,
- nainštalovať aktualizáciu 7.110 alebo novšiu,
- pri obnove záloh pracovať len s archívmi z dôveryhodného zdroja.
Osobitnú pozornosť si zaslúžia archívy získané mimo vlastného kontrolovaného procesu zálohovania. Práve obnovenie archívu administrátorom je krokom, ktorý je potrebný na aktiváciu opísaného útoku.
Potvrdené nie je aktívne zneužívanie
V dostupných informáciách nie sú potvrdené dôkazy, že by bola CVE-2026-19949 aktívne zneužívaná vo voľnej prírode. Sekundárne zdroje uvádzajú odhady počtu neaktualizovaných webov, no nejde o nezávisle overený počet a vychádzajú z predpokladanej miery aktualizácií.
Ďalší vývoj bude závisieť najmä od toho, či Wordfence, ServMask alebo WordPress.org zverejnia informácie o zneužívaní a či pribudnú dodatočné odporúčania pre správcov, ktorí aktualizáciu nemôžu vykonať okamžite.
Zdroje
- Wordfence Threat Intelligence – Evidencia CVE-2026-19949, zasiahnuté verzie do 7.109, závažnosť 8,8 a oprava vo verzii 7.110.
- WordPress.org – Aktuálne distribuovaná verzia 7.110 a údaj o viac než 5 miliónoch aktívnych inštalácií.
- BleepingComputer – Popis viacfázového scenára zneužitia, dátum opravy a odhad počtu neaktualizovaných inštalácií.
Overené a aktualizované: 03. 09. 2026 13:32



