Faille SQLi critique dans le plugin WordPress All-in-One WP Migration expose 5 millions de sites

📰 Contexte Publié le 2 septembre 2026 par Bill Toulas sur BleepingComputer, cet article rapporte la divulgation d’une vulnérabilité critique d’injection SQL affectant le plugin WordPress All-in-One WP Migration and Backup, développé par ServMask. Le plugin compte plus de 5 millions d’installations actives. 🔍 Détails de la vulnérabilité CVE : CVE-2026-19949 Type : Injection SQL de second ordre (second-order SQL injection) Sévérité : Haute Versions affectées : All-in-One WP Migration and Backup jusqu’à la version 7.109 incluse Version corrigée : 7.110 (publiée le 20 août 2026) Découvreur : Jack Taylor, signalé via Wordfence (branche cybersécurité de Defiant) le 15 août 2026 ⚙️ Mécanisme d’exploitation La faille résulte d’un traitement incorrect des barres obliques inversées et des guillemets échappés lors de la réécriture du contenu de la base de données pendant la restauration d’une archive. ...

4 septembre 2026 · 3 min

Injection SQL de second ordre non authentifiée dans All-in-One WP Migration and Backup (CVE-2026-19949)

🔍 Contexte Publié le 1er septembre 2026 par István Márton sur le blog Wordfence, cet article détaille une vulnérabilité critique découverte le 14 août 2026 dans le plugin WordPress All-in-One WP Migration and Backup, qui compte plus de 5 millions d’installations actives. 🐛 Vulnérabilité Type : Injection SQL de second ordre non authentifiée (Second-Order SQL Injection) CVE : CVE-2026-19949 Score CVSS : 8.8 (High) Versions affectées : toutes les versions jusqu’à 7.109 incluse Version corrigée : 7.110 Composant vulnérable : fonction replace_table_values() dans la classe Ai1wm_Database, dont l’expression régulière mal construite ('(.*?)(?<!\\)') ne gère pas correctement les séquences de backslashes pairs, provoquant une confusion de délimiteur de chaîne SQL. ⚙️ Mécanisme d’exploitation L’exploitation se déroule en plusieurs étapes : ...

4 septembre 2026 · 3 min
Dernière mise à jour le: 5 septembre 2026 📝