Admin
Администратор
Обнаружена критическая уязвимость в популярном плагине All-in-One WP Migration and Backup для WordPress. Эта проблема позволяет злоумышленникам выполнять удалённый код и получать полный контроль над сайтами. Уязвимость, обозначенная как CVE-2026-19949, была обнаружена исследователем безопасности Джеком Тейлором и получила высокий уровень опасности. Плагин используется для резервного копирования, экспорта, импорта и переноса сайтов между серверами или доменами. Проблема заключается в некорректной обработке экранированных обратных слэшей и кавычек при восстановлении архивов. Злоумышленник может внедрить вредоносный SQL-код через функцию трекбеков WordPress, который активируется при восстановлении резервной копии администратором. Это позволяет получить секретный ключ импорта и загрузить вредоносный архив с исполняемым кодом. По данным WordPress.org, плагин установлен более чем на пяти миллионах сайтов. Несмотря на выпуск исправления, только около 35% пользователей обновились до безопасной версии. Это оставляет миллионы сайтов под угрозой взлома. Эксперты рекомендуют немедленно обновить плагин до последней версии.