ช่องโหว่ใน All-in-One WP Migration and Backup เสี่ยงรันโค้ดบนเว็บไซต์ WordPress - Thailand Computer Emergency Response Team (ThaiCERT)All-in-One WP Migration and Backup 程序存在漏洞,可能导致 WordPress 网站上执行代码 - 泰国计算机应急响应小组 (ThaiCERT)。
486/69 (IT) ประจำวันศุกร์ที่ 4 กันยายน 2569 พบรายงานช่อ

486/69 (IT) ประจำวันศุกร์ที่ 4 กันยายน 2569
พบรายงานช่องโหว่ในปลั๊กอิน All-in-One WP Migration and Backup สำหรับ WordPress หมายเลข CVE-2026-19949 คะแนน CVSS 8.8 เป็นช่องโหว่ประเภท Second-Order SQL Injection กระทบเวอร์ชัน 7.109 และก่อนหน้า โดยปลั๊กอินดังกล่าวมีการใช้งานมากกว่า 5 ล้านเว็บไซต์ และมีข้อมูลระบุว่ายังมีเว็บไซต์ประมาณ 3.2 ล้านไซต์ที่อาจใช้งานเวอร์ชันที่มีช่องโหว่ เนื่องจากยังไม่ได้อัปเดตเป็นเวอร์ชัน 7.110 ทั้งนี้ รายงานดังกล่าวเป็นการเปิดเผยช่องโหว่และแพตช์ ยังไม่พบการระบุว่าถูกนำไปใช้โจมตีจริง
ช่องโหว่เกิดจากการตรวจสอบและจัดการข้อมูลนำเข้าที่ไม่เพียงพอในฟังก์ชัน archive restore ของปลั๊กอิน ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนอาจฝังข้อมูลที่สร้างขึ้นเป็นพิเศษผ่านฟังก์ชัน trackback ของ WordPress จากนั้นข้อมูลดังกล่าวจะถูกเก็บไว้ในระบบและยังไม่ทำงานทันที แต่จะถูกประมวลผลเมื่อผู้ดูแลระบบดำเนินการ export และ import เว็บไซต์ เมื่อเงื่อนไขครบถ้วน SQL ที่ถูกฝังไว้อาจถูกใช้เพื่อดึงค่า secret key ของปลั๊กอิน และนำไปใช้ import ไฟล์ .wpress ที่มีปลั๊กอินอันตราย ซึ่งอาจเปิดทางให้ผู้โจมตีรันโค้ดบนเว็บไซต์ที่ได้รับผลกระทบได้
ผู้ดูแลระบบที่ใช้งาน All-in-One WP Migration and Backup ควรตรวจสอบเวอร์ชันที่ใช้งานและอัปเดตเป็นเวอร์ชัน 7.110 หรือใหม่กว่าโดยเร็ว รวมถึงหลีกเลี่ยงการกู้คืนไฟล์ archive ที่ไม่ทราบแหล่งที่มา ตรวจสอบ trackback หรือ comment ที่ผิดปกติ การ import ไฟล์ .wpress ที่ไม่ได้รับอนุญาต ไฟล์ PHP หรือบัญชีผู้ดูแลระบบที่ถูกสร้างขึ้นโดยไม่ทราบสาเหตุ หากพบความเสี่ยงว่าค่า secret key หรือข้อมูลสำคัญถูกเปิดเผย ควรตรวจสอบ Log เพื่อประเมินขอบเขตผลกระทบและเปลี่ยนข้อมูลรับรองที่เกี่ยวข้อง
แหล่งข่าว : https://www.securityweek.com/over-3-million-wordpress-sites-affected-by-migration-plugin-vulnerability/
486/69(IT)2026年9月4日,星期五。
WordPress 插件 All-in-One WP Migration and Backup 中存在一个漏洞,编号为 CVE-2026-19949(CVSS 评分 8.8)。这是一个二阶 SQL 注入漏洞,影响 7.109 及更早版本。该插件被超过 500 万个网站使用,据估计,另有约 320 万个网站可能仍在使用存在漏洞的版本,因为它们尚未更新到 7.110 版本。本报告披露了该漏洞及其可用补丁;目前尚无迹象表明存在利用此漏洞的实际攻击。
该漏洞源于插件归档恢复功能中对导入数据的验证和处理不足。未经身份验证的攻击者可以通过 WordPress 的 Trackback 功能嵌入特制数据。这些数据随后会存储在系统中,但不会立即执行,而是在管理员执行网站导出和导入操作时进行处理。当满足特定条件时,嵌入的 SQL 查询可用于检索插件的密钥,并使用该密钥导入包含恶意插件的 .wpress 文件,从而可能允许攻击者在受影响的网站上执行恶意代码。
使用 All-in-One WP Migration and Backup 的系统管理员应检查当前版本,并尽快更新至 7.110 或更高版本。他们还应避免从未知来源恢复存档文件,检查是否存在异常的引用或评论,避免导入未经授权的 .wpress 文件、PHP 文件或未经解释创建的管理员帐户。如果存在密钥或敏感信息泄露的风险,应查看日志以评估影响范围并更改相关凭据。
来源:https://www.securityweek.com/over-3-million-wordpress-sites-affected-by-migration-plugin-vulnerability/