đ° Contexte
PubliĂ© le 2 septembre 2026 par Bill Toulas sur BleepingComputer, cet article rapporte la divulgation d’une vulnĂ©rabilitĂ© critique d’injection SQL affectant le plugin WordPress All-in-One WP Migration and Backup, dĂ©veloppĂ© par ServMask. Le plugin compte plus de 5 millions d’installations actives.
đ DĂ©tails de la vulnĂ©rabilitĂ©
- CVE : CVE-2026-19949
- Type : Injection SQL de second ordre (second-order SQL injection)
- Sévérité : Haute
- Versions affectĂ©es : All-in-One WP Migration and Backup jusqu’Ă la version 7.109 incluse
- Version corrigée : 7.110 (publiée le 20 août 2026)
- Découvreur : Jack Taylor, signalé via Wordfence (branche cybersécurité de Defiant) le 15 août 2026
âïž MĂ©canisme d’exploitation
La faille rĂ©sulte d’un traitement incorrect des barres obliques inversĂ©es et des guillemets Ă©chappĂ©s lors de la réécriture du contenu de la base de donnĂ©es pendant la restauration d’une archive.
ChaĂźne d’exploitation :
- Un attaquant non authentifié injecte des données malveillantes via les trackbacks WordPress
- Les donnĂ©es restent dormantes jusqu’Ă ce qu’un administrateur exporte puis importe le site (opĂ©ration courante avec ce plugin)
- L’exĂ©cution du SQL injectĂ© expose la clĂ© secrĂšte d’importation (
ai1wm_secret_key) via un commentaire public - L’attaquant rĂ©cupĂšre cette clĂ© et importe une archive
.wpressmalveillante contenant du code exĂ©cutable - L’exĂ©cution de code Ă ce niveau de privilĂšge peut mener Ă la prise de contrĂŽle complĂšte du site
đ Impact
- 5 millions d’installations actives au total
- Seulement ~35% des utilisateurs ont mis à jour vers la version corrigée
- Environ 3,25 millions de sites restent vulnérables
- Un plugin dĂ©sactivĂ© mais vulnĂ©rable prĂ©sente un risque moindre, mais reste exploitable s’il est temporairement rĂ©activĂ©
đïž Chronologie
- Mi-août 2026 : Découverte par Jack Taylor
- 15 août 2026 : Divulgation à ServMask via Wordfence
- 20 août 2026 : Correctif publié dans la version 7.110
- 2 septembre 2026 : Publication de l’article et du rapport Wordfence
đ Type d’article
Article de presse spécialisée à visée informationnelle, signalant une vulnérabilité activement non patchée sur des millions de sites WordPress avec divulgation coordonnée.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1190 â Exploit Public-Facing Application (Initial Access)
- T1059 â Command and Scripting Interpreter (Execution)
- T1505.003 â Server Software Component: Web Shell (Persistence)
- T1078 â Valid Accounts (Defense Evasion)
IOC
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 3 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
đą Indice de vĂ©rification factuelle : 71/100 (haute)
- â bleepingcomputer.com â source reconnue (liste interne) (20pts)
- â 10625 chars â texte complet (fulltext extrait) (15pts)
- â 1 IOC(s) (6pts)
- ⏠pas d’IOC vĂ©rifiĂ© (0pts)
- â 4 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- ⏠aucun acteur de menace nommé (0pts)
- â 1/1 CVE(s) confirmĂ©e(s) (CIRCL) (5pts)
đ Source originale : https://www.bleepingcomputer.com/news/security/wordpress-backup-plugin-flaw-exposes-millions-of-sites-to-takeover-attacks/