Plugin All-in-One WP Migration and Backup obsahuje závažnou second-order SQL Injection ve funkcionalitě obnovy archivu. Kvůli nedostatečnému escapování uživatelského vstupu a nedostatečně připraveným SQL dotazům může útočník vložit vlastní SQL příkazy do následně prováděných databázových operací. Postiženy jsou všechny verze do 7.109 včetně.
Zvlášť nebezpečný je možný exploitační řetězec: SQL Injection lze využít k získání hodnoty ai1wm_secret_key. Jakmile následně administrátor provede obnovu archivu, získaný klíč lze podle CVE využít k dosažení Remote Code Execution, tedy spuštění vlastního kódu a potenciálně úplnému převzetí webu.
Je zde ale důležitá nuance: nejde o jednoduché „pošlu jeden HTTP request a okamžitě získám RCE“. Finální cesta k RCE závisí na následné operaci obnovy archivu administrátorem. To vysvětluje, proč Patchstack problém hodnotí jako Low priority, přestože samotné CVSS je 8,8/10 – High.
Oprava je dostupná od All-in-One WP Migration 7.110. Doporučení je okamžitě aktualizovat na 7.110 nebo novější. Pokud web provozoval ≤ 7.109, doporučuji také zkontrolovat historii importů/restore operací a podezřelé požadavky související s All-in-One WP Migration.
