Abstrakter Code als Symbol fuer eine Sicherheitsluecke

5 Millionen WordPress-Seiten: Kritische SQL-Lücke in All-in-One WP Migration

Eine schwerwiegende Schwachstelle im WordPress-Plugin „All-in-One WP Migration and Backup“ bedroht mehr als fünf Millionen aktive Websites. Der Sicherheitsdienstleister Wordfence machte die als CVE-2026-19949 geführte Lücke am 3. September 2026 öffentlich. Sie wird mit einem CVSS-Wert von 8,8 (hoch) bewertet, ein Update steht bereit.

Was Angreifer ausnutzen können

Laut Wordfence handelt es sich um eine unauthentifizierte SQL-Injection zweiter Ordnung im Wiederherstellungsprozess des Plugins. Angreifer platzieren zunächst präparierte Trackback-Daten über öffentliche Post-Pings, die WordPress zunächst harmlos speichert. Exportieren und restaurieren Administratoren die Seite später, sorgt ein Fehler in der URL-Umschreibung dafür, dass die gespeicherte Nutzlast ihre vorgesehene SQL-Zeichenkette verlässt. So lässt sich der geheime Schlüssel auslesen, der für unauthentifizierte Importe genutzt wird – der Weg zur vollständigen Seitenübernahme.

Betroffene Versionen und Update

Verwundbar sind alle Versionen bis einschließlich 7.109. Die bereinigte Fassung 7.110 behebt das Problem. Entdeckt wurde die Schwachstelle vom Sicherheitsforscher Jack Taylor, der sie am 14. August 2026 über das Bug-Bounty-Programm von Wordfence meldete und dafür eine Prämie von 5.761 US-Dollar erhielt.

  • Plugin umgehend auf Version 7.110 oder höher aktualisieren.
  • Nach der Aktualisierung nicht benötigte Trackbacks und verdächtige Kommentareinträge prüfen.
  • Backups nur aus vertrauenswürdigen Quellen wiederherstellen.

Einordnung

Aktive Angriffe auf CVE-2026-19949 wurden nach Angaben von Wordfence bislang nicht beobachtet. Angesichts der enormen Verbreitung des Plugins und der Tatsache, dass die technischen Details nun öffentlich sind, gilt eine zügige Aktualisierung dennoch als dringend. Zwei-Schritt-Angriffe dieser Art bleiben oft lange unbemerkt, weil die eigentliche Nutzlast erst bei einem späteren Wiederherstellungsvorgang zündet.

Quellen: Wordfence · NVD · Cybersecurity News

Mastodon
Nach oben scrollen