Перейти к основному контенту
LiMP VPN
Все новости

5 млн WordPress-сайтов под угрозой: критический SQL-баг в плагине

5 млн WordPress-сайтов под угрозой: критический SQL-баг в плагине

Коротко: В плагине All-in-One WP Migration and Backup для WordPress обнаружена критическая SQL-инъекция CVE-2026-19949 (CVSS 8.8). Уязвимы все версии до 7.109 включительно — это более 5 миллионов активных сайтов. Патч вышел 20 августа 2026 года (версия 7.110), однако к сентябрю его установили лишь около 35% владельцев: примерно 3,25 млн сайтов остаются под угрозой захвата и кражи пользовательских данных.

Что произошло

3 сентября 2026 года портал Anti-Malware.ru сообщил о критической уязвимости в одном из самых популярных плагинов WordPress — All-in-One WP Migration and Backup от компании ServMask. Плагин установлен более чем на 5 миллионах сайтов и используется для переноса и резервного копирования WordPress-ресурсов между серверами.

Уязвимость CVE-2026-19949 получила оценку CVSS 8.8 — «критический» уровень опасности. Исследователи Wordfence зафиксировали её 14 августа и передали информацию разработчику. ServMask выпустила исправление в версии 7.110 шестью днями позже — 20 августа 2026 года. По данным Wordfence, к началу сентября обновление установили лишь около 35% пользователей: порядка 3,25 миллиона сайтов по-прежнему уязвимы.

Как работает атака: SQL-инъекция второго порядка

Уязвимость относится к редкому и особенно опасному классу — SQL-инъекция «второго порядка» (second-order SQLi). Обычная SQL-инъекция выполняется мгновенно при подаче запроса. Атака второго порядка разделена на два этапа и гораздо сложнее обнаруживается средствами защиты:

  • Фаза посева. Злоумышленник отправляет вредоносные данные через механизм трекбэков WordPress. Данные сохраняются в базе данных в «спящем» виде — без немедленного вредного эффекта. Аутентификация не нужна: атакующий не должен иметь доступ к административной панели.
  • Фаза активации. Когда администратор сайта выполняет экспорт и последующий импорт данных через плагин, плагин некорректно обрабатывает обратные косые черты и кавычки — хранившиеся данные превращаются в исполняемые SQL-запросы.
  • Захват сайта. SQL-запрос извлекает секретный ключ _ai1wm_secret_key_ — внутренний токен авторизации плагина. Используя этот ключ, атакующий может импортировать произвольный вредоносный архив .wpress и получить права на удалённое выполнение кода на сервере.

Для эксплуатации уязвимости достаточно однажды отправить трекбэк — а дальше атакующий ждёт, когда сам администратор выполнит операцию миграции и запустит заложенный SQL-заряд.

Почему это угрожает вашим личным данным

WordPress используется примерно на 40% всех сайтов в интернете. С высокой вероятностью ваши персональные данные хранятся сразу на нескольких из них — форумы, интернет-магазины, новостные порталы, сервисы записи и корпоративные кабинеты. Полная компрометация сайта означает:

  • Кражу базы данных. Email-адреса, имена, адреса, хэши паролей (а иногда и открытые пароли) всех пользователей становятся доступны атакующему.
  • Внедрение JS-кейлоггера. Получив права на исполнение кода, злоумышленник может разместить скрипт, который перехватывает данные форм в реальном времени — логины, пароли и данные банковских карт у всех посетителей сайта.
  • Тихое перенаправление. Скомпрометированный сайт может начать незаметно перенаправлять посетителей на фишинговые страницы. Если вы давно доверяете ресурсу, вероятность попасться существенно выше.

Наибольший риск несут небольшие и средние сайты: у крупных платформ, как правило, есть регламент немедленного обновления. Малый бизнес и частные блогеры нередко откладывают обновления плагинов — именно они составляют большинство из 3,25 млн непропатченных ресурсов. Как проверить, не попали ли ваши данные в утечки — читайте в блоге LiMP VPN.

Кто в зоне риска

Под угрозой находятся все WordPress-сайты с плагином All-in-One WP Migration and Backup версий до 7.109 включительно. Wordfence уже фиксирует активное сканирование уязвимых ресурсов: атакующие пытаются идентифицировать сайты с устаревшим плагином до того, как администраторы успеют установить патч.

По масштабу аффектированных ресурсов эта уязвимость сопоставима с громкими инцидентами в экосистеме WordPress 2025–2026 годов. Важно понимать: использование HTTPS на сайте не защищает от серверной SQL-инъекции — шифрование трафика и защита базы данных — это разные уровни безопасности.

Как защититься: действия для владельцев сайтов и пользователей

Если вы владелец WordPress-сайта:

  • Немедленно обновите All-in-One WP Migration and Backup до версии 7.110 или выше (Панель управления → Плагины → Обновления).
  • Проверьте лог комментариев и трекбэков на наличие записей с аномальными символами — обратными слэшами, незакрытыми кавычками, фрагментами SQL-кода.
  • Убедитесь, что механизм трекбэков отключён, если он вам не нужен (Настройки → Обсуждение → Разрешить уведомления о ссылках).
  • Проверьте список администраторских аккаунтов: несанкционированные учётные записи — признак возможной компрометации.

Если вы пользователь сайтов на WordPress:

  • Используйте уникальный пароль на каждом сайте — менеджер паролей (Bitwarden, KeePass, 1Password) автоматизирует эту задачу.
  • Включите двухфакторную аутентификацию там, где это доступно: даже если пароль похищен из БД, вход без второго фактора невозможен.
  • При подключении через публичные Wi-Fi-сети используйте LiMP VPN: шифрование трафика предотвратит перехват данных на уровне сети, даже если скомпрометированный сайт внедрил JS-кейлоггер и передаёт данные незашифрованным каналом.
  • Следите за нашим блогом о безопасности: мы публикуем актуальные инструкции по защите данных в день появления новых угроз.

Источники

5 млн WordPress-сайтов под угрозой: критический SQL-баг в плагине