CVE-2026-19949
All-in-One WP Migration e Backup <= 7.109 - Injeção SQL de Segunda Ordem Não Autenticada via Restauração de Arquivo para Execução Remota de Código
- Publicado
- 25 de ago. de 2026
- Atualizado
- 27 de ago. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 6 de set. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 44,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin All-in-One WP Migration and Backup para WordPress é vulnerável a Injeção de SQL por meio da funcionalidade de restauração de arquivos em todas as versões até, e incluindo, a 7.109, devido à insuficiência de escape no parâmetro fornecido pelo usuário e à falta de preparação adequada na consulta SQL existente. Isso possibilita que atacantes não autenticados acrescentem consultas SQL adicionais às consultas já existentes, que podem ser usadas para extrair informações sensíveis do banco de dados. Isso pode ser aproveitado para obter o ai1wm_secret_key quando um administrador do site realiza uma restauração de arquivos e alcançar a execução remota de código uma vez que seja possível explorar o valor de ai1wm_secret_key.
Fontes
3Reprodutível prova de conceito baseada em Docker para CVE-2026-19949, uma injeção SQL de segunda ordem no All-in-One WP Migration <= 7.109 que vaza a ai1wm_secret_key via REST anônimo e escala para execução remota de código.
Repositório educacional que fornece prova de conceito para CVE-2026-19949, destinado a pesquisa de segurança autorizada e testes em ambientes isolados.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.