Por Canuto  

Una vulnerabilidad de alta severidad en All-in-One WP Migration and Backup amenaza a más de 5 millones de sitios WordPress. El fallo permite plantar código SQL mediante trackbacks y, tras una restauración, robar la clave secreta del plugin para intentar ejecutar código malicioso en el servidor.
***

  • La vulnerabilidad CVE-2026-19949 afecta a todas las versiones de All-in-One WP Migration and Backup hasta la 7.109.
  • Un atacante sin autenticación puede ocultar el payload en datos de trackbacks y activarlo cuando el administrador restaura una copia.
  • ServMask publicó la versión corregida 7.110, mientras Wordfence recomienda actualizar y revisar el sitio en busca de cambios no autorizados.


Una vulnerabilidad de alta severidad en el plugin All-in-One WP Migration and Backup expone a más de 5 millones de instalaciones activas de WordPress a posibles ataques de inyección SQL. El problema, identificado como CVE-2026-19949 y calificado con una puntuación CVSS de 8.8, permite que un atacante no autenticado prepare datos maliciosos que permanecen ocultos hasta que un administrador exporta y posteriormente restaura el sitio.

Wordfence explicó que el fallo puede terminar en la filtración de la clave secreta del plugin y, después, en la ejecución remota de código con los permisos del servidor web. ServMask, desarrollador de All-in-One WP Migration and Backup, reconoció el reporte el 17 de agosto de 2026 y publicó la versión corregida 7.110 el 20 de agosto, por lo que los operadores deben actualizar sin demora.

Cómo funciona la vulnerabilidad

All-in-One WP Migration and Backup se utiliza para exportar, importar, restaurar y migrar sitios de WordPress mediante archivos con extensión .wpress. Esos paquetes contienen los archivos del sitio y un volcado de la base de datos, que el plugin procesa durante la restauración para adaptar las direcciones URL y los prefijos de las tablas al servidor de destino.

El problema aparece en una función que reescribe esos valores dentro de las instrucciones SQL antes de ejecutarlas. Según el análisis técnico de Wordfence, el plugin utiliza una expresión regular que identifica cadenas entre comillas, pero su método para determinar si una comilla está escapada solo revisa el carácter inmediatamente anterior y no la secuencia completa de barras invertidas.

Esta diferencia permite confundir el límite real de una cadena SQL cuando existe una cantidad par de barras invertidas antes de la comilla de cierre. Durante el proceso de desescapado, sustitución y reescapado de los datos, el plugin puede generar una secuencia desequilibrada que convierte parte del contenido controlado por el atacante en una instrucción SQL ejecutable.

La vulnerabilidad se clasifica como una inyección SQL de segundo orden porque el contenido dañino no se ejecuta al momento de ingresar al sistema. Primero queda almacenado como si fuera información ordinaria y solo adquiere capacidad de ataque cuando una operación posterior, en este caso la restauración de un archivo, vuelve a procesarlo.

El papel de los trackbacks

El atacante puede plantar el contenido malicioso mediante la función de trackback del núcleo de WordPress, siempre que encuentre una publicación pública que acepte pings. Para ello envía dos trackbacks sin iniciar sesión, con un nombre de blog que termina en una barra invertida y una URL especialmente preparada para alterar la forma en que el plugin interpreta los datos.

WordPress almacena esos valores en la tabla de comentarios como el autor y la URL del autor, sin eliminar la barra invertida final ni rechazar la dirección manipulada. En esa etapa, el payload permanece latente dentro de la base de datos y puede parecer un comentario o un registro de interacción normal para un administrador que no esté buscando señales específicas.

El ataque necesita que, después de plantar los trackbacks, un administrador exporte el sitio y luego importe o restaure el archivo generado. Ese requisito introduce una ventana de interacción, pero no elimina el riesgo, porque las copias de seguridad y las migraciones forman parte de las tareas habituales de mantenimiento en numerosos sitios WordPress.

La investigación indica que las dos filas maliciosas cumplen funciones complementarias durante la restauración. La primera fuerza una pausa del proceso de importación y provoca que el plugin confirme la transacción actual, mientras registra la posición para continuar en una pasada posterior; la segunda actúa cuando la clave secreta real del sitio vuelve a estar disponible.

De la filtración de la clave al control del sitio

El segundo payload puede leer el valor de la opción ai1wm_secret_key en la tabla de opciones y escribirlo en un comentario, marcándolo además como aprobado para que quede visible públicamente. El atacante puede recuperar entonces la clave mediante la API REST pública de comentarios de WordPress, sin tener que autenticarse en el sitio.

La clave tiene un papel central en la cadena de explotación porque protege la acción de importación del plugin. Aunque el controlador de importación permite acceso no autenticado, exige una comparación con ese secreto; una vez que el atacante lo obtiene, puede superar esa comprobación y enviar solicitudes capaces de impulsar el proceso de importación.

El siguiente paso consiste en cargar un archivo .wpress manipulado que incluya un plugin must-use malicioso. Estos componentes se extraen en el directorio correspondiente y se cargan automáticamente, de modo que el código puede ejecutarse cuando un visitante o un administrador abre una página del sitio.

La ejecución remota de código puede permitir el despliegue de una webshell, el robo de información, la creación de cuentas no autorizadas o la instalación de malware adicional. En términos prácticos, la cadena descrita por los investigadores puede desembocar en el compromiso completo del sitio y de los datos que gestione.

Fechas de divulgación y medidas de protección

El investigador Jack Taylor reportó la vulnerabilidad el 14 de agosto de 2026 mediante el programa de recompensas de Wordfence, por un hallazgo que le valió USD $5.761. El equipo de seguridad validó el informe y entregó los detalles completos a ServMask el 15 de agosto, antes de que el desarrollador confirmara la recepción dos días después.

Wordfence desplegó una regla de firewall para los usuarios de sus planes Premium, Care y Response el 16 de agosto de 2026. La protección contra exploits conocidos para quienes utilizan la versión gratuita estaba programada para el 15 de septiembre, treinta días después de la activación inicial para los clientes de pago.

La corrección publicada por ServMask afecta la vulnerabilidad presente en todas las versiones hasta la 7.109 incluida. La recomendación principal es instalar la versión 7.110 o una posterior disponible, además de comprobar que el plugin no conserve versiones antiguas instaladas que puedan activarse durante operaciones de respaldo o restauración.

Los administradores también deberían desactivar los trackbacks que no necesiten, revisar comentarios y pings sospechosos, y buscar plugins, cuentas administrativas o modificaciones de archivos que no reconozcan. Desactivar temporalmente el plugin puede reducir la superficie de ataque durante una ventana concreta, pero no elimina los datos maliciosos que ya hayan sido almacenados ni sustituye la actualización.

Qué deben revisar los administradores

La existencia de una copia de seguridad no garantiza por sí sola que una restauración sea segura, especialmente cuando el proceso interpreta y transforma instrucciones SQL antes de ejecutarlas. Por esa razón, los administradores deberían tratar los archivos .wpress como componentes sensibles, conservar registros de las operaciones y evitar restaurar paquetes de origen desconocido en entornos productivos.

También conviene revisar si las publicaciones públicas aceptan pings y examinar los comentarios recientes en busca de trackbacks inesperados, URLs extrañas o nombres de blog con caracteres inusuales. Estas señales no demuestran por sí mismas una intrusión, pero pueden ayudar a identificar que alguien intentó preparar la cadena de explotación descrita en el informe.

Tras actualizar, los responsables del sitio deben inspeccionar el directorio de plugins must-use, las cuentas con privilegios elevados y los archivos modificados recientemente. La revisión resulta especialmente importante si el sitio ejecutó una exportación y restauración después de recibir trackbacks sospechosos, porque ese flujo es el que activa la inyección almacenada.

La respuesta coordinada entre el investigador, Wordfence y ServMask permitió publicar un parche pocos días después del reporte inicial. Sin embargo, la magnitud de la base instalada convierte la actualización en una tarea urgente, ya que una falla en una herramienta de respaldo puede afectar precisamente el mecanismo que los administradores utilizan para recuperar sus sitios.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín