📰 Contexte

PubliĂ© le 2 septembre 2026 par Bill Toulas sur BleepingComputer, cet article rapporte la divulgation d’une vulnĂ©rabilitĂ© critique d’injection SQL affectant le plugin WordPress All-in-One WP Migration and Backup, dĂ©veloppĂ© par ServMask. Le plugin compte plus de 5 millions d’installations actives.

🔍 DĂ©tails de la vulnĂ©rabilitĂ©

  • CVE : CVE-2026-19949
  • Type : Injection SQL de second ordre (second-order SQL injection)
  • SĂ©vĂ©ritĂ© : Haute
  • Versions affectĂ©es : All-in-One WP Migration and Backup jusqu’Ă  la version 7.109 incluse
  • Version corrigĂ©e : 7.110 (publiĂ©e le 20 aoĂ»t 2026)
  • DĂ©couvreur : Jack Taylor, signalĂ© via Wordfence (branche cybersĂ©curitĂ© de Defiant) le 15 aoĂ»t 2026

⚙ MĂ©canisme d’exploitation

La faille rĂ©sulte d’un traitement incorrect des barres obliques inversĂ©es et des guillemets Ă©chappĂ©s lors de la réécriture du contenu de la base de donnĂ©es pendant la restauration d’une archive.

ChaĂźne d’exploitation :

  1. Un attaquant non authentifié injecte des données malveillantes via les trackbacks WordPress
  2. Les donnĂ©es restent dormantes jusqu’Ă  ce qu’un administrateur exporte puis importe le site (opĂ©ration courante avec ce plugin)
  3. L’exĂ©cution du SQL injectĂ© expose la clĂ© secrĂšte d’importation (ai1wm_secret_key) via un commentaire public
  4. L’attaquant rĂ©cupĂšre cette clĂ© et importe une archive .wpress malveillante contenant du code exĂ©cutable
  5. L’exĂ©cution de code Ă  ce niveau de privilĂšge peut mener Ă  la prise de contrĂŽle complĂšte du site

📊 Impact

  • 5 millions d’installations actives au total
  • Seulement ~35% des utilisateurs ont mis Ă  jour vers la version corrigĂ©e
  • Environ 3,25 millions de sites restent vulnĂ©rables
  • Un plugin dĂ©sactivĂ© mais vulnĂ©rable prĂ©sente un risque moindre, mais reste exploitable s’il est temporairement rĂ©activĂ©

đŸ—“ïž Chronologie

  • Mi-aoĂ»t 2026 : DĂ©couverte par Jack Taylor
  • 15 aoĂ»t 2026 : Divulgation Ă  ServMask via Wordfence
  • 20 aoĂ»t 2026 : Correctif publiĂ© dans la version 7.110
  • 2 septembre 2026 : Publication de l’article et du rapport Wordfence

📌 Type d’article

Article de presse spécialisée à visée informationnelle, signalant une vulnérabilité activement non patchée sur des millions de sites WordPress avec divulgation coordonnée.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1505.003 — Server Software Component: Web Shell (Persistence)
  • T1078 — Valid Accounts (Defense Evasion)

IOC

  • CVEs : CVE-2026-19949 — NVD · CIRCL

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 3 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟱 Indice de vĂ©rification factuelle : 71/100 (haute)

  • ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
  • ✅ 10625 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 1 IOC(s) (6pts)
  • ⬜ pas d’IOC vĂ©rifiĂ© (0pts)
  • ✅ 4 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ✅ 1/1 CVE(s) confirmĂ©e(s) (CIRCL) (5pts)

🔗 Source originale : https://www.bleepingcomputer.com/news/security/wordpress-backup-plugin-flaw-exposes-millions-of-sites-to-takeover-attacks/