Коротко: В плагине All-in-One WP Migration and Backup для WordPress обнаружена критическая SQL-инъекция CVE-2026-19949 (CVSS 8.8). Уязвимы все версии до 7.109 включительно — это более 5 миллионов активных сайтов. Патч вышел 20 августа 2026 года (версия 7.110), однако к сентябрю его установили лишь около 35% владельцев: примерно 3,25 млн сайтов остаются под угрозой захвата и кражи пользовательских данных.
Что произошло
3 сентября 2026 года портал Anti-Malware.ru сообщил о критической уязвимости в одном из самых популярных плагинов WordPress — All-in-One WP Migration and Backup от компании ServMask. Плагин установлен более чем на 5 миллионах сайтов и используется для переноса и резервного копирования WordPress-ресурсов между серверами.
Уязвимость CVE-2026-19949 получила оценку CVSS 8.8 — «критический» уровень опасности. Исследователи Wordfence зафиксировали её 14 августа и передали информацию разработчику. ServMask выпустила исправление в версии 7.110 шестью днями позже — 20 августа 2026 года. По данным Wordfence, к началу сентября обновление установили лишь около 35% пользователей: порядка 3,25 миллиона сайтов по-прежнему уязвимы.
Как работает атака: SQL-инъекция второго порядка
Уязвимость относится к редкому и особенно опасному классу — SQL-инъекция «второго порядка» (second-order SQLi). Обычная SQL-инъекция выполняется мгновенно при подаче запроса. Атака второго порядка разделена на два этапа и гораздо сложнее обнаруживается средствами защиты:
- Фаза посева. Злоумышленник отправляет вредоносные данные через механизм трекбэков WordPress. Данные сохраняются в базе данных в «спящем» виде — без немедленного вредного эффекта. Аутентификация не нужна: атакующий не должен иметь доступ к административной панели.
- Фаза активации. Когда администратор сайта выполняет экспорт и последующий импорт данных через плагин, плагин некорректно обрабатывает обратные косые черты и кавычки — хранившиеся данные превращаются в исполняемые SQL-запросы.
- Захват сайта. SQL-запрос извлекает секретный ключ
_ai1wm_secret_key_— внутренний токен авторизации плагина. Используя этот ключ, атакующий может импортировать произвольный вредоносный архив.wpressи получить права на удалённое выполнение кода на сервере.
Для эксплуатации уязвимости достаточно однажды отправить трекбэк — а дальше атакующий ждёт, когда сам администратор выполнит операцию миграции и запустит заложенный SQL-заряд.
Почему это угрожает вашим личным данным
WordPress используется примерно на 40% всех сайтов в интернете. С высокой вероятностью ваши персональные данные хранятся сразу на нескольких из них — форумы, интернет-магазины, новостные порталы, сервисы записи и корпоративные кабинеты. Полная компрометация сайта означает:
- Кражу базы данных. Email-адреса, имена, адреса, хэши паролей (а иногда и открытые пароли) всех пользователей становятся доступны атакующему.
- Внедрение JS-кейлоггера. Получив права на исполнение кода, злоумышленник может разместить скрипт, который перехватывает данные форм в реальном времени — логины, пароли и данные банковских карт у всех посетителей сайта.
- Тихое перенаправление. Скомпрометированный сайт может начать незаметно перенаправлять посетителей на фишинговые страницы. Если вы давно доверяете ресурсу, вероятность попасться существенно выше.
Наибольший риск несут небольшие и средние сайты: у крупных платформ, как правило, есть регламент немедленного обновления. Малый бизнес и частные блогеры нередко откладывают обновления плагинов — именно они составляют большинство из 3,25 млн непропатченных ресурсов. Как проверить, не попали ли ваши данные в утечки — читайте в блоге LiMP VPN.
Кто в зоне риска
Под угрозой находятся все WordPress-сайты с плагином All-in-One WP Migration and Backup версий до 7.109 включительно. Wordfence уже фиксирует активное сканирование уязвимых ресурсов: атакующие пытаются идентифицировать сайты с устаревшим плагином до того, как администраторы успеют установить патч.
По масштабу аффектированных ресурсов эта уязвимость сопоставима с громкими инцидентами в экосистеме WordPress 2025–2026 годов. Важно понимать: использование HTTPS на сайте не защищает от серверной SQL-инъекции — шифрование трафика и защита базы данных — это разные уровни безопасности.
Как защититься: действия для владельцев сайтов и пользователей
Если вы владелец WordPress-сайта:
- Немедленно обновите All-in-One WP Migration and Backup до версии 7.110 или выше (Панель управления → Плагины → Обновления).
- Проверьте лог комментариев и трекбэков на наличие записей с аномальными символами — обратными слэшами, незакрытыми кавычками, фрагментами SQL-кода.
- Убедитесь, что механизм трекбэков отключён, если он вам не нужен (Настройки → Обсуждение → Разрешить уведомления о ссылках).
- Проверьте список администраторских аккаунтов: несанкционированные учётные записи — признак возможной компрометации.
Если вы пользователь сайтов на WordPress:
- Используйте уникальный пароль на каждом сайте — менеджер паролей (Bitwarden, KeePass, 1Password) автоматизирует эту задачу.
- Включите двухфакторную аутентификацию там, где это доступно: даже если пароль похищен из БД, вход без второго фактора невозможен.
- При подключении через публичные Wi-Fi-сети используйте LiMP VPN: шифрование трафика предотвратит перехват данных на уровне сети, даже если скомпрометированный сайт внедрил JS-кейлоггер и передаёт данные незашифрованным каналом.
- Следите за нашим блогом о безопасности: мы публикуем актуальные инструкции по защите данных в день появления новых угроз.
Источники
- Anti-Malware.ru — Уязвимость в плагине WordPress поставила под угрозу более 5 млн сайтов (3 сентября 2026)
- Wordfence — CVE-2026-19949: All-in-One WP Migration and Backup <= 7.109 Unauthenticated SQL Injection
- BleepingComputer — WordPress backup plugin flaw exposes millions of sites to takeover attacks
- CyberSecurityNews — WordPress Plugin Flaw Exposes 5 Million Sites to SQL Injection Attacks
