Un fallo en All-in-One WP Migration deja 3.25 millones de sitios WordPress expuestos

CVE-2026-19949 permite una inyección SQL de segundo orden que se activa al restaurar un respaldo. El plugin supera los 5 millones de instalaciones y dos tercios siguen sin parchear.

El plugin All-in-One WP Migration and Backup, con más de 5 millones de instalaciones activas, arrastra una vulnerabilidad de alta severidad registrada como CVE-2026-19949 que afecta todas las versiones hasta la 7.109. El parche llegó en la versión 7.110 el 20 de agosto, y cerca de 3.25 millones de sitios —unos dos tercios de la base instalada— siguen ejecutando código vulnerable.

Cómo funciona el ataque

El fallo es una inyección SQL de segundo orden originada en el procesamiento incorrecto de barras invertidas y comillas escapadas cuando el plugin reescribe el contenido de la base de datos durante la restauración de un archivo. La cadena de ataque tiene una elegancia incómoda:

  1. El atacante inyecta contenido malicioso mediante trackbacks de WordPress, un mecanismo público que no exige autenticación.
  2. Ese contenido queda latente en la base de datos sin efecto inmediato.
  3. Al exportar el sitio y luego importarlo —la operación cotidiana para la que existe este plugin— el código se ejecuta.
  4. La secuencia permite extraer la clave secreta de importación del plugin y desplegar un archivo con código ejecutable que otorga control completo del sitio.

La latencia es el detalle que cambia el cálculo de riesgo: un sitio comprometido hoy puede quedar bajo control ajeno dentro de seis meses, en la próxima migración, cuando nadie relacione el incidente con un trackback antiguo.

La lectura de Tabuga Intelligence

WordPress sostiene una porción sustancial de los sitios corporativos e institucionales dominicanos, y los plugins de respaldo suelen quedar fuera de los ciclos formales de gestión de parches por considerarse herramientas de mantenimiento. Acciones recomendadas:

Una revisión de 30 minutos sobre el portafolio de sitios de una organización suele bastar para cerrar esta exposición.

Fuente: BleepingComputer, 2 de septiembre de 2026.