Un fallo de seguridad en el plugin de WordPress All-in-One WP Migration and Backup permite a un atacante sin credenciales ejecutar código remoto y tomar el control completo de un sitio. Según recoge BleepingComputer, la vulnerabilidad afecta a un plugin usado para hacer copias de seguridad, exportar, importar y mover sitios enteros entre servidores, con sus bases de datos, medios, temas y otros plugins incluidos.
Una inyección SQL de segundo orden que se activa al restaurar
El fallo está registrado como CVE-2026-19949 y ha recibido una puntuación de severidad alta. Lo descubrió el investigador de seguridad Jack Taylor, que lo reportó a mediados de agosto a través de Wordfence, la rama de ciberseguridad de Defiant. Wordfence explica que se trata de una inyección SQL de segundo orden que afecta a todas las versiones del plugin hasta la 7.109, y que el problema consiste en un análisis incorrecto de barras invertidas y comillas escapadas mientras el plugin reescribe el contenido de la base de datos durante la restauración de un archivo.
El mecanismo del ataque tiene varios pasos. Un atacante sin autenticación puede plantar datos manipulados a través de los trackbacks de WordPress, una función que se ejecuta cuando un administrador exporta e importa el sitio, dos operaciones habituales del propio plugin. El SQL inyectado puede exponer la clave secreta de importación del plugin, ai1wm_secret_key, a través de un comentario público. Con esa clave, el atacante puede importar un archivo «.wpress» malicioso que contiene código ejecutable. Wordfence señala que la ejecución de código a ese nivel de privilegio puede desembocar en el control total del sitio afectado.
Solo el 35% de los usuarios ha actualizado ya el plugin
Según las estadísticas de WordPress.org, All-in-One WP Migration and Backup supera los cinco millones de instalaciones activas. Desde que el fabricante corrigió el fallo, solo aproximadamente el 35% de los usuarios ha actualizado a la última versión, lo que deja unos 3,25 millones de sitios funcionando todavía con una versión vulnerable del plugin.
El propio equipo de Wordfence subraya que la carga maliciosa que dispara el exploit permanece latente hasta que el administrador restaura un archivo de copia de seguridad, una acción que hace que el procesamiento de los límites de las cadenas SQL ejecute los datos almacenados como si fueran código SQL. Aunque este requisito reduce el riesgo de una explotación inmediata, la propia naturaleza del plugin hace probable que ese momento llegue tarde o temprano: «Since backup and restore is the core purpose of this plugin, this is a routine action, but the injected SQL will not execute until it takes place», indica Wordfence.
Qué hacer si usas este plugin en tu WordPress
Los investigadores explican que una versión vulnerable del plugin que esté desactivada supone menos riesgo, pero que sigue siendo explotable si se activa aunque sea temporalmente para hacer una copia o una migración. Eso significa que ni siquiera dejar el plugin instalado sin usar es una protección completa: basta con activarlo una vez para restaurar un backup y quedar expuesto si no se ha actualizado antes.
Para quien administra un sitio con WordPress, la recomendación práctica es sencilla y no admite demora: si tienes instalado All-in-One WP Migration and Backup, comprueba la versión antes de hacer cualquier exportación, importación o restauración, porque es precisamente en esa operación rutinaria donde se dispara el ataque. Si el plugin está desactivado y no piensas usarlo pronto, puede esperar, pero en el momento en que vayas a activarlo para mover o recuperar un sitio, la actualización tiene que estar hecha primero, no después.
El fabricante corrigió el fallo en apenas cinco días
Wordfence notificó la vulnerabilidad a ServMask, la empresa detrás del plugin, el 15 de agosto, después de validar el hallazgo de Taylor. El 20 de agosto, ServMask solucionó CVE-2026-19949 en la versión 7.110 del plugin, apenas cinco días después del aviso. La rapidez de la respuesta contrasta con la lentitud de la adopción por parte de los usuarios: la corrección lleva semanas disponible y aun así casi dos tercios del parque de instalaciones sigue sin aplicarla, lo que mantiene abierta una vía de ataque que no depende de ninguna credencial robada ni de ningún error humano más allá de no actualizar un plugin.
Escrito por Eloy Andrade





