V pluginu All-in-One WP Migration and Backup, který má přes 5 milionů aktivních instalací, byla zveřejněna vysoce závažná neautentizovaná second-order SQL Injection. Útočník může vložit škodlivý SQL payload, který se následně provede ve chvíli, kdy administrátor obnovuje zálohu. To může vést k úniku tajného klíče pluginu a následně až k Remote Code Execution a úplnému převzetí webu. Wordfence hodnotí zranitelnost CVSS 8,8/10.
Oprava byla vydána ve verzi 7.110 dne 20. srpna 2026. Wordfence zároveň uvádí, že pro placené varianty jejich firewallu byla ochranná pravidla nasazena už 16. srpna; bezplatná verze má stejné pravidlo dostat 15. září 2026. Doporučuji tedy okamžitě aktualizovat na 7.110 nebo novější a u webů, které pracovaly se zálohami na zranitelné verzi, prověřit neobvyklé databázové změny, nové soubory a podezřelou aktivitu po obnově záloh.
