Een kwetsbaarheid met hoge ernst in de WordPress-plugin All-in-One WP Migration en Backup stelt meer dan 3 miljoen websites bloot aan remote code execution (RCE)-aanvallen, waarschuwt beveiligingsbedrijf Defiant. De fout, geregistreerd als CVE-2026-19949 met een CVSS-score van 8.8, betreft een second-order SQL-injectie in de archiveer- en herstelfunctionaliteit van de plugin. Volgens Defiant ontstaat de kwetsbaarheid doordat gebruikersinvoer onvoldoende wordt ontsmet en SQL-query’s niet adequaat worden voorbereid.
Een aanvaller kan via de trackback-functionaliteit van WordPress kwaadaardige inhoud aanleveren om de geheime sleutel te achterhalen die tijdens het herstelproces wordt gebruikt. Met deze sleutel kan vervolgens een schadelijke plugin worden geïmporteerd die bij de volgende pagina-lading wordt uitgevoerd, wat leidt tot volledige overname van de site. De plugin verpakt sites in .wpress-archieven en maakt het mogelijk om deze op een andere server te herstellen. Hoewel de importoperatie niet geauthenticeerd is, wordt deze beveiligd met een geheime sleutel die bij elke databaseherstelronde wordt opgeslagen.
De kwetsbaarheid stelt een aanvaller in staat om twee trackbacks naar een openbaar bericht te sturen, elk met een achtervoegsel van een backslash en een URL naar een payload. Deze invoer wordt opgeslagen zonder dat backslashes worden verwijderd of URL’s worden geweigerd. Wanneer een beheerder de site archiveert en importeert, herschrijft de plugin URL’s en tabelprefixen in de opgeslagen SQL. De door de aanvaller aangeleverde invoer wordt omgezet in uitvoerbare SQL, waardoor de geheime sleutel in een commentaar wordt geplaatst dat publiekelijk zichtbaar wordt. Een niet-geauthenticeerde aanvaller kan deze sleutel vervolgens via de REST API van de site ophalen en gebruiken om een kwaadaardig .wpress-archief te importeren met een must-use plugin die RCE veroorzaakt.
Deze kwetsbaarheid treft alle versies van All-in-One WP Migration en Backup tot en met 7.109 en is verholpen in versie 7.110, die op 20 augustus werd uitgebracht. Met meer dan 5 miljoen actieve installaties is de plugin zeer populair. Volgens WordPress-gegevens is slechts 35% van de installaties per 3 september bijgewerkt naar de veilige versie, wat betekent dat ongeveer 3,2 miljoen sites nog kwetsbaar zijn.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *