🔥 SQL-инъекция в плагине резервного копирования WordPress угрожает миллионам сайтов CVE-2026-19949 — второпорядковая SQL-инъекция в All-in-One WP Migration and Backup до версии 7.109. Атакующий без аутентификации внедряет данные через trackbacks, которые выполнятся при восстановлении архива администратором. Это не мгновенный RCE, а отложенный удар. По данным bleepingcomputer, исследователь Jack Taylor нашёл её в середине августа. Плагин установлен на 5+ млн сайтов. Исправление 7.110 вышло 20 августа, но обновились только 35%. Осталось 3.25 млн уязвимых. Эксплуатация требует действия администратора — восстановить резервную копию. Но для этого плагина восстановление — рутинная операция. Атакующему достаточно подождать. Механика: запись trackback с полезной нагрузкой попадает в базу. При восстановлении плагин переписывает содержимое БД, некорректно обрабатывая экранированные кавычки и обратные слэши. SQL выполняется и выдаёт секретный ключ импорта (ai1wm_secret_key) через публичный комментарий. Получив ключ, атакующий импортирует вредоносный архив .wpress с исполняемым кодом. Это полный контроль над сайтом. Сначала я думал, что необходимость действия администратора снижает риск. Но резервное копирование — не редкая операция, а штатная. 3.25 миллиона сайтов — это не те, кто не обновился, а те, у кого рутинное восстановление однажды сработает как детонатор. Проблема не в эксплойте, а в экосистеме WordPress, где критические плагины годами живут без принудительных обновлений. #WordPress #SQLi #CVE202619949 #RCE #backup