CVE-2026-19949
All-in-One WP Migration and Backup <= 7.109 - حقن SQL من الدرجة الثانية بدون مصادقة عبر استعادة الأرشيف لتنفيذ التعليمات البرمجية عن بُعد
- تم النشر
- 25/08/2026
- محدث
- 27/08/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 06/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 44.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة SQL Injection في إضافة All-in-One WP Migration and Backup إضافة All-in-One WP Migration and Backup لـ WordPress معرضة لثغرة SQL Injection عبر وظيفة استعادة الأرشيف في جميع الإصدارات حتى الإصدار 7.109 وما يشمل ذلك، وذلك بسبب عدم كفاية التهريب (escaping) للمعامل المقدم من المستخدم وعدم وجود تحضير كافٍ لاستعلام SQL الموجود. هذا يتيح للمهاجمين غير المصادق عليهم إلحاق استعلامات SQL إضافية بالاستعلامات الموجودة بالفعل، والتي يمكن استخدامها لاستخراج معلومات حساسة من قاعدة البيانات. يمكن استغلال ذلك للحصول على `ai1wm_secret_key` عندما يقوم مسؤول الموقع باستعادة أرشيف، وتحقيق تنفيذ عن بُعد للأكواد (remote code execution) بمجرد القدرة على استغلال قيمة `ai1wm_secret_key`.
المصادر
3إثبات مفهوم قابل للتكرار قائم على Docker لثغرة CVE-2026-19949، وهي حقن SQL من الدرجة الثانية في All-in-One WP Migration <= 7.109 والتي تسرّب ai1wm_secret_key عبر REST مجهول وتتصاعد إلى تنفيذ تعليمات برمجية عن بُعد.
مستودع تعليمي يوفّر إثبات المفهوم لـ CVE-2026-19949، مخصص لأبحاث واختبارات الأمن المصرح بها في بيئات معزولة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.