Bezpečnost webu

All-in-One WP Migration and Backup – neautentizované SQL Injection vedoucí až k Remote Code Execution

Závažnost

Vysoká 🟠

Dotčený produkt

All-in-One WP Migration and Backup ≤ 7.109; opraveno ve verzi 7.110

Datum zveřejnění

01/09/2026

CVE označení

CVE-2026-19949

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

V pluginu All-in-One WP Migration and Backup, který má přes 5 milionů aktivních instalací, byla zveřejněna vysoce závažná neautentizovaná second-order SQL Injection. Útočník může vložit škodlivý SQL payload, který se následně provede ve chvíli, kdy administrátor obnovuje zálohu. To může vést k úniku tajného klíče pluginu a následně až k Remote Code Execution a úplnému převzetí webu. Wordfence hodnotí zranitelnost CVSS 8,8/10.

Oprava byla vydána ve verzi 7.110 dne 20. srpna 2026. Wordfence zároveň uvádí, že pro placené varianty jejich firewallu byla ochranná pravidla nasazena už 16. srpna; bezplatná verze má stejné pravidlo dostat 15. září 2026. Doporučuji tedy okamžitě aktualizovat na 7.110 nebo novější a u webů, které pracovaly se zálohami na zranitelné verzi, prověřit neobvyklé databázové změny, nové soubory a podezřelou aktivitu po obnově záloh.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?