Falha crítica no All-in-One WP Migration pode permitir controle de sites WordPress
Uma vulnerabilidade de alta gravidade encontrada no popular plugin All-in-One WP Migration and Backup, utilizado em mais de 5 milhões de instalações ativas do WordPress, coloca milhares de sites em risco.
Identificada como CVE-2026-19949, a falha permite que um atacante não autenticado manipule determinadas informações armazenadas no banco de dados e, em determinadas condições, consiga evoluir o ataque até a execução remota de código, potencialmente assumindo o controle completo do site afetado.
A vulnerabilidade foi corrigida pelos desenvolvedores na versão 7.110 do plugin. Por isso, administradores que utilizam versões anteriores devem realizar a atualização imediatamente.

O que é o All-in-One WP Migration?
O All-in-One WP Migration and Backup é uma ferramenta bastante conhecida dentro do ecossistema WordPress. O plugin permite realizar operações como backup, exportação, importação e migração de sites completos.
Por meio dele, administradores podem transferir bancos de dados, arquivos, temas, plugins e outros componentes de um site WordPress para outro servidor ou domínio.
A grande popularidade da ferramenta também aumenta o impacto potencial de uma vulnerabilidade de segurança.
Segundo dados do WordPress.org citados pelo BleepingComputer, o plugin possui mais de 5 milhões de instalações ativas.
Como funciona a vulnerabilidade CVE-2026-19949?
A falha está relacionada ao processo de restauração de arquivos de backup.
De acordo com as informações divulgadas sobre a vulnerabilidade, o problema ocorre porque determinadas sequências contendo barras invertidas e aspas não são processadas corretamente quando o plugin manipula dados durante a restauração de um arquivo.
O problema é classificado como uma SQL Injection de segunda ordem (second-order SQL injection).
Na prática, o atacante consegue inserir dados especialmente preparados que permanecem armazenados até que determinadas operações administrativas sejam realizadas posteriormente.
Esse detalhe é particularmente importante porque o código malicioso não precisa necessariamente ser executado no momento em que os dados são inseridos.
Ataque depende de uma restauração do backup
Existe uma condição importante para a exploração.
O conteúdo malicioso precisa chegar ao banco de dados e permanecer armazenado até que um administrador realize uma operação de exportação e restauração envolvendo o site.
Segundo a análise da Wordfence divulgada pelo BleepingComputer, esse cenário é especialmente relevante porque backup e restauração são justamente funções centrais do plugin.
Durante a restauração, o conteúdo manipulado pode ser interpretado de maneira inadequada pelo mecanismo responsável por processar as informações do banco de dados.
Isso pode permitir que o atacante obtenha informações sensíveis utilizadas pelo próprio plugin.
Da SQL Injection à execução remota de código
O risco não termina na possibilidade de manipulação do banco de dados.
Segundo a análise técnica publicada pelo WPScan, a exploração pode permitir a obtenção da chave secreta utilizada pelo plugin, identificada como ai1wm_secret_key.
Com essa informação, um atacante pode tentar utilizar um arquivo de backup malicioso no formato utilizado pelo plugin e, em determinadas circunstâncias, chegar à execução remota de código (RCE).
Uma execução de código bem-sucedida nesse contexto pode resultar em consequências graves, incluindo:
- alteração do conteúdo do site;
- instalação de código malicioso;
- criação ou modificação de usuários;
- roubo de informações;
- comprometimento de dados;
- instalação de backdoors;
- alteração de configurações;
- e, potencialmente, controle completo do site WordPress.
Por isso, a vulnerabilidade recebeu classificação CVSS 8.8, considerada de alta gravidade pelo WPScan.
Quais versões estão vulneráveis?
A vulnerabilidade afeta o All-in-One WP Migration and Backup até a versão 7.109.
A correção foi disponibilizada na versão 7.110, lançada pela ServMask para solucionar o problema.
Versão afetada
All-in-One WP Migration and Backup < 7.110
Versão corrigida
All-in-One WP Migration and Backup 7.110 ou superior
O WPScan confirma que a vulnerabilidade foi corrigida especificamente na versão 7.110.
O que os administradores de WordPress devem fazer?
A recomendação mais importante é simples: atualize o plugin imediatamente.
No painel administrativo do WordPress:
Plugins → Plugins instalados → All-in-One WP Migration and Backup → Atualizar
Depois da atualização, confirme se a versão instalada é 7.110 ou posterior.
Também é recomendável adotar algumas medidas adicionais de segurança:
1. Faça um backup antes de alterações importantes
Mantenha pelo menos uma cópia recente e confiável do site antes de realizar procedimentos de atualização ou restauração.
2. Verifique usuários administrativos
Depois de uma possível exposição, confira a lista de usuários do WordPress e procure por contas administrativas que não deveriam existir.
3. Analise alterações recentes
Verifique arquivos modificados recentemente, plugins desconhecidos e alterações suspeitas no banco de dados.
4. Confira os logs
Logs do servidor, firewall e ferramentas de segurança podem ajudar a identificar comportamentos anormais.
5. Mantenha WordPress, plugins e temas atualizados
A vulnerabilidade mostra novamente por que manter componentes desatualizados pode representar um risco significativo para sites WordPress.
Milhões de sites ainda podem estar expostos
O tamanho da base de usuários torna o problema especialmente relevante.
Quando a vulnerabilidade foi divulgada, apenas uma parcela dos usuários havia atualizado o plugin. O BleepingComputer informou que aproximadamente 35% da base de usuários havia migrado para a versão corrigida, deixando milhões de instalações potencialmente vulneráveis.
Isso significa que administradores que ainda mantêm versões antigas devem tratar a atualização como uma prioridade.
Uma lição importante para quem administra WordPress
Plugins de backup e migração possuem acesso a algumas das informações mais importantes de um site.
Uma ferramenta desse tipo normalmente consegue manipular:
- banco de dados;
- arquivos do WordPress;
- temas;
- plugins;
- configurações;
- usuários;
- conteúdo;
- e informações necessárias para reconstruir um site inteiro.
Por isso, uma vulnerabilidade em um plugin de migração pode ter consequências muito maiores do que uma falha comum em um componente secundário.
A CVE-2026-19949 é um exemplo claro de como uma falha aparentemente relacionada ao processamento de dados pode eventualmente abrir caminho para um comprometimento completo do ambiente.
Conclusão
A vulnerabilidade CVE-2026-19949 representa um risco importante para administradores que utilizam o All-in-One WP Migration and Backup em versões anteriores à 7.110.
Embora a exploração dependa de determinadas condições, o potencial de impacto é elevado: a falha pode começar com uma SQL Injection de segunda ordem e, em determinadas circunstâncias, chegar à execução remota de código e ao comprometimento completo do site.
Se o seu WordPress utiliza o All-in-One WP Migration and Backup, verifique agora a versão instalada e atualize para a 7.110 ou superior.
Em segurança digital, deixar uma atualização crítica para depois pode transformar uma vulnerabilidade conhecida em uma porta de entrada para invasores.
FAQ — CVE-2026-19949 e All-in-One WP Migration
O que é a CVE-2026-19949?
É uma vulnerabilidade de SQL Injection de segunda ordem encontrada no All-in-One WP Migration and Backup. Em determinadas condições, ela pode ser utilizada para obter informações sensíveis e chegar à execução remota de código.
Qual versão do All-in-One WP Migration corrige a falha?
A vulnerabilidade foi corrigida na versão 7.110.
Quem pode explorar a vulnerabilidade?
A falha pode ser iniciada por um atacante não autenticado, embora a exploração completa dependa de determinadas condições, incluindo operações de restauração realizadas no site.
A vulnerabilidade permite assumir o controle do WordPress?
Em determinadas circunstâncias, sim. A cadeia de exploração pode chegar à execução remota de código, o que potencialmente permite assumir o controle do site.
Tenho a versão 7.109. Estou protegido?
Não. A versão 7.109 está dentro da faixa afetada. Atualize para a 7.110 ou posterior.
O All-in-One WP Migration tem mais vulnerabilidades conhecidas?
Sim. O histórico do plugin inclui outras vulnerabilidades de segurança que foram corrigidas em versões anteriores, reforçando a importância de manter a ferramenta sempre atualizada.
O que devo fazer se acredito que meu site foi comprometido?
Além de atualizar o plugin, faça uma análise de segurança do WordPress, verifique usuários administrativos, arquivos alterados, logs do servidor e banco de dados. Em caso de comprometimento confirmado, considere restaurar uma cópia limpa e alterar as credenciais de acesso.
Fonte: BleepingComputer, WPScan e informações de segurança relacionadas à vulnerabilidade CVE-2026-19949.