Faille SQLi critique dans le plugin WordPress All-in-One WP Migration expose 5 millions de sites
📰 Contexte Publié le 2 septembre 2026 par Bill Toulas sur BleepingComputer, cet article rapporte la divulgation d’une vulnérabilité critique d’injection SQL affectant le plugin WordPress All-in-One WP Migration and Backup, développé par ServMask. Le plugin compte plus de 5 millions d’installations actives. 🔍 Détails de la vulnérabilité CVE : CVE-2026-19949 Type : Injection SQL de second ordre (second-order SQL injection) Sévérité : Haute Versions affectées : All-in-One WP Migration and Backup jusqu’à la version 7.109 incluse Version corrigée : 7.110 (publiée le 20 août 2026) Découvreur : Jack Taylor, signalé via Wordfence (branche cybersécurité de Defiant) le 15 août 2026 ⚙️ Mécanisme d’exploitation La faille résulte d’un traitement incorrect des barres obliques inversées et des guillemets échappés lors de la réécriture du contenu de la base de données pendant la restauration d’une archive. ...