Falha crítica no All-in-One WP Migration pode permitir controle de sites WordPress

Falha CVE-2026-19949 no All-in-One WP Migration pode permitir SQL Injection e execução remota de código. Veja quem está vulnerável e como se proteger.

03/09/2026 12:50 0
Alerta de falha wordpress Alerta de falha wordpress

Falha crítica no All-in-One WP Migration pode permitir controle de sites WordPress

Falha CVE-2026-19949 no All-in-One WP Migration pode permitir SQL Injection e execução remota de código. Veja quem está vulnerável e como se proteger.

Falha crítica no All-in-One WP Migration pode permitir controle de sites WordPress

Uma vulnerabilidade de alta gravidade encontrada no popular plugin All-in-One WP Migration and Backup, utilizado em mais de 5 milhões de instalações ativas do WordPress, coloca milhares de sites em risco.

Identificada como CVE-2026-19949, a falha permite que um atacante não autenticado manipule determinadas informações armazenadas no banco de dados e, em determinadas condições, consiga evoluir o ataque até a execução remota de código, potencialmente assumindo o controle completo do site afetado.

A vulnerabilidade foi corrigida pelos desenvolvedores na versão 7.110 do plugin. Por isso, administradores que utilizam versões anteriores devem realizar a atualização imediatamente.

Alerta de falha wordpress
Alerta de falha wordpress

O que é o All-in-One WP Migration?

O All-in-One WP Migration and Backup é uma ferramenta bastante conhecida dentro do ecossistema WordPress. O plugin permite realizar operações como backup, exportação, importação e migração de sites completos.

Por meio dele, administradores podem transferir bancos de dados, arquivos, temas, plugins e outros componentes de um site WordPress para outro servidor ou domínio.

A grande popularidade da ferramenta também aumenta o impacto potencial de uma vulnerabilidade de segurança.

Segundo dados do WordPress.org citados pelo BleepingComputer, o plugin possui mais de 5 milhões de instalações ativas.

Como funciona a vulnerabilidade CVE-2026-19949?

A falha está relacionada ao processo de restauração de arquivos de backup.

De acordo com as informações divulgadas sobre a vulnerabilidade, o problema ocorre porque determinadas sequências contendo barras invertidas e aspas não são processadas corretamente quando o plugin manipula dados durante a restauração de um arquivo.

O problema é classificado como uma SQL Injection de segunda ordem (second-order SQL injection).

Na prática, o atacante consegue inserir dados especialmente preparados que permanecem armazenados até que determinadas operações administrativas sejam realizadas posteriormente.

Esse detalhe é particularmente importante porque o código malicioso não precisa necessariamente ser executado no momento em que os dados são inseridos.

Ataque depende de uma restauração do backup

Existe uma condição importante para a exploração.

O conteúdo malicioso precisa chegar ao banco de dados e permanecer armazenado até que um administrador realize uma operação de exportação e restauração envolvendo o site.

Segundo a análise da Wordfence divulgada pelo BleepingComputer, esse cenário é especialmente relevante porque backup e restauração são justamente funções centrais do plugin.

Durante a restauração, o conteúdo manipulado pode ser interpretado de maneira inadequada pelo mecanismo responsável por processar as informações do banco de dados.

Isso pode permitir que o atacante obtenha informações sensíveis utilizadas pelo próprio plugin.

Da SQL Injection à execução remota de código

O risco não termina na possibilidade de manipulação do banco de dados.

Segundo a análise técnica publicada pelo WPScan, a exploração pode permitir a obtenção da chave secreta utilizada pelo plugin, identificada como ai1wm_secret_key.

Com essa informação, um atacante pode tentar utilizar um arquivo de backup malicioso no formato utilizado pelo plugin e, em determinadas circunstâncias, chegar à execução remota de código (RCE).

Uma execução de código bem-sucedida nesse contexto pode resultar em consequências graves, incluindo:

  • alteração do conteúdo do site;
  • instalação de código malicioso;
  • criação ou modificação de usuários;
  • roubo de informações;
  • comprometimento de dados;
  • instalação de backdoors;
  • alteração de configurações;
  • e, potencialmente, controle completo do site WordPress.

Por isso, a vulnerabilidade recebeu classificação CVSS 8.8, considerada de alta gravidade pelo WPScan.

Quais versões estão vulneráveis?

A vulnerabilidade afeta o All-in-One WP Migration and Backup até a versão 7.109.

A correção foi disponibilizada na versão 7.110, lançada pela ServMask para solucionar o problema.

Versão afetada

All-in-One WP Migration and Backup < 7.110

Versão corrigida

All-in-One WP Migration and Backup 7.110 ou superior

O WPScan confirma que a vulnerabilidade foi corrigida especificamente na versão 7.110.

O que os administradores de WordPress devem fazer?

A recomendação mais importante é simples: atualize o plugin imediatamente.

No painel administrativo do WordPress:

Plugins → Plugins instalados → All-in-One WP Migration and Backup → Atualizar

Depois da atualização, confirme se a versão instalada é 7.110 ou posterior.

Também é recomendável adotar algumas medidas adicionais de segurança:

1. Faça um backup antes de alterações importantes

Mantenha pelo menos uma cópia recente e confiável do site antes de realizar procedimentos de atualização ou restauração.

2. Verifique usuários administrativos

Depois de uma possível exposição, confira a lista de usuários do WordPress e procure por contas administrativas que não deveriam existir.

3. Analise alterações recentes

Verifique arquivos modificados recentemente, plugins desconhecidos e alterações suspeitas no banco de dados.

4. Confira os logs

Logs do servidor, firewall e ferramentas de segurança podem ajudar a identificar comportamentos anormais.

5. Mantenha WordPress, plugins e temas atualizados

A vulnerabilidade mostra novamente por que manter componentes desatualizados pode representar um risco significativo para sites WordPress.

Milhões de sites ainda podem estar expostos

O tamanho da base de usuários torna o problema especialmente relevante.

Quando a vulnerabilidade foi divulgada, apenas uma parcela dos usuários havia atualizado o plugin. O BleepingComputer informou que aproximadamente 35% da base de usuários havia migrado para a versão corrigida, deixando milhões de instalações potencialmente vulneráveis.

Isso significa que administradores que ainda mantêm versões antigas devem tratar a atualização como uma prioridade.

Uma lição importante para quem administra WordPress

Plugins de backup e migração possuem acesso a algumas das informações mais importantes de um site.

Uma ferramenta desse tipo normalmente consegue manipular:

  • banco de dados;
  • arquivos do WordPress;
  • temas;
  • plugins;
  • configurações;
  • usuários;
  • conteúdo;
  • e informações necessárias para reconstruir um site inteiro.

Por isso, uma vulnerabilidade em um plugin de migração pode ter consequências muito maiores do que uma falha comum em um componente secundário.

A CVE-2026-19949 é um exemplo claro de como uma falha aparentemente relacionada ao processamento de dados pode eventualmente abrir caminho para um comprometimento completo do ambiente.

Conclusão

A vulnerabilidade CVE-2026-19949 representa um risco importante para administradores que utilizam o All-in-One WP Migration and Backup em versões anteriores à 7.110.

Embora a exploração dependa de determinadas condições, o potencial de impacto é elevado: a falha pode começar com uma SQL Injection de segunda ordem e, em determinadas circunstâncias, chegar à execução remota de código e ao comprometimento completo do site.

Se o seu WordPress utiliza o All-in-One WP Migration and Backup, verifique agora a versão instalada e atualize para a 7.110 ou superior.

Em segurança digital, deixar uma atualização crítica para depois pode transformar uma vulnerabilidade conhecida em uma porta de entrada para invasores.

FAQ — CVE-2026-19949 e All-in-One WP Migration

O que é a CVE-2026-19949?

É uma vulnerabilidade de SQL Injection de segunda ordem encontrada no All-in-One WP Migration and Backup. Em determinadas condições, ela pode ser utilizada para obter informações sensíveis e chegar à execução remota de código.

Qual versão do All-in-One WP Migration corrige a falha?

A vulnerabilidade foi corrigida na versão 7.110.

Quem pode explorar a vulnerabilidade?

A falha pode ser iniciada por um atacante não autenticado, embora a exploração completa dependa de determinadas condições, incluindo operações de restauração realizadas no site.

A vulnerabilidade permite assumir o controle do WordPress?

Em determinadas circunstâncias, sim. A cadeia de exploração pode chegar à execução remota de código, o que potencialmente permite assumir o controle do site.

Tenho a versão 7.109. Estou protegido?

Não. A versão 7.109 está dentro da faixa afetada. Atualize para a 7.110 ou posterior.

O All-in-One WP Migration tem mais vulnerabilidades conhecidas?

Sim. O histórico do plugin inclui outras vulnerabilidades de segurança que foram corrigidas em versões anteriores, reforçando a importância de manter a ferramenta sempre atualizada.

O que devo fazer se acredito que meu site foi comprometido?

Além de atualizar o plugin, faça uma análise de segurança do WordPress, verifique usuários administrativos, arquivos alterados, logs do servidor e banco de dados. Em caso de comprometimento confirmado, considere restaurar uma cópia limpa e alterar as credenciais de acesso.

Fonte: BleepingComputer, WPScan e informações de segurança relacionadas à vulnerabilidade CVE-2026-19949.

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

WhatsApp
Telegram
Twittar
Pin
Compartilhar