CVE-2026-19949
All-in-One WP Migration and Backup <= 7.109 – Nicht authentifizierte SQL-Injection zweiter Ordnung über Archiv-Wiederherstellung bis hin zur Remote-Code-Ausführung
- Veröffentlicht
- 25.08.2026
- Aktualisiert
- 27.08.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 06.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 44,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das All-in-One WP Migration and Backup-Plugin für WordPress ist in allen Versionen bis einschließlich 7.109 anfällig für SQL-Injection über die Archiv-Wiederherstellungsfunktion, bedingt durch unzureichendes Escaping des vom Benutzer bereitgestellten Parameters und fehlende ausreichende Vorbereitung der bestehenden SQL-Abfrage. Dies ermöglicht es nicht authentifizierten Angreifern, zusätzliche SQL-Abfragen an bereits bestehende Abfragen anzuhängen, die genutzt werden können, um vertrauliche Informationen aus der Datenbank zu extrahieren. Dies kann ausgenutzt werden, um den ai1wm_secret_key zu erlangen, wenn ein Site-Administrator eine Archiv-Wiederherstellung durchführt, und um Remote Code Execution zu erreichen, sobald der ai1wm_secret_key-Wert ausgenutzt werden kann.
Quellen
3Reproduzierbarer Docker-basierter Proof-of-Concept für CVE-2026-19949, eine SQL-Injection zweiter Ordnung in All-in-One WP Migration <= 7.109, die den ai1wm_secret_key über anonymes REST preisgibt und zu Remote-Code-Ausführung eskaliert.
Bildungs-Repository, das einen Proof-of-Concept für CVE-2026-19949 bereitstellt, gedacht für autorisierte Sicherheitsforschung und Tests in isolierten Umgebungen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.