Bezpečnost webu

All-in-One WP Migration – neautentizovaná SQL Injection s řetězcem vedoucím až k RCE

Závažnost

Vysoká 🟠

Dotčený produkt

All-in-One WP Migration and Backup ≤ 7.109

Datum zveřejnění

25/08/2026

CVE označení

CVE-2026-19949

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin All-in-One WP Migration and Backup obsahuje závažnou second-order SQL Injection ve funkcionalitě obnovy archivu. Kvůli nedostatečnému escapování uživatelského vstupu a nedostatečně připraveným SQL dotazům může útočník vložit vlastní SQL příkazy do následně prováděných databázových operací. Postiženy jsou všechny verze do 7.109 včetně.

Zvlášť nebezpečný je možný exploitační řetězec: SQL Injection lze využít k získání hodnoty ai1wm_secret_key. Jakmile následně administrátor provede obnovu archivu, získaný klíč lze podle CVE využít k dosažení Remote Code Execution, tedy spuštění vlastního kódu a potenciálně úplnému převzetí webu.

Je zde ale důležitá nuance: nejde o jednoduché „pošlu jeden HTTP request a okamžitě získám RCE“. Finální cesta k RCE závisí na následné operaci obnovy archivu administrátorem. To vysvětluje, proč Patchstack problém hodnotí jako Low priority, přestože samotné CVSS je 8,8/10 – High.

Oprava je dostupná od All-in-One WP Migration 7.110. Doporučení je okamžitě aktualizovat na 7.110 nebo novější. Pokud web provozoval ≤ 7.109, doporučuji také zkontrolovat historii importů/restore operací a podezřelé požadavky související s All-in-One WP Migration.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?