WordPress All-in-One WP Migration: Angreifer können Admin-Falle auslegen
2026-09-03
El plugin All-in-One WP Migration and Backup para WordPress presenta una vulnerabilidad que, en el peor de los casos, podría permitir a un atacante obtener el control total de los sitios web creados con este sistema de gestión de contenidos (CMS). Una versión protegida ya se encuentra disponible para su descarga.
Según el reporte de Wordfence, la vulnerabilidad identificada con el código CVE-2026-19949 afecta a más de 5 millones de instalaciones activas. Todos los sitios que no tengan instalada la versión 7.110 o versiones anteriores son potencialmente vulnerables.
El ataque no requiere autenticación previa. Un atacante solo necesita que el sitio web de WordPress permita 'trackbacks' (una función que notifica cuando un sitio enlaza a otro) en alguna publicación pública. El atacante envía datos manipulados que se guardan en la base de datos. El problema ocurre cuando un administrador utiliza el plugin para exportar e importar el sitio; en ese proceso, el plugin procesa mal los datos y permite al atacante leer la clave secreta del plugin. Con esta clave, el atacante puede iniciar una importación manipulada y ejecutar código malicioso (software dañino) en el servidor.
Los desarrolladores fueron informados de la falla a mediados de agosto. El parche de seguridad fue desarrollado cinco días después y está disponible para su descarga desde el 20 de agosto de 2026.
Qué significa para una pyme colombiana y cucuteña: Si usted utiliza WordPress para su página web y tiene instalado el plugin 'All-in-One WP Migration and Backup', debe entrar de inmediato al panel de administración de su sitio y verificar que la versión sea la 7.110 o una superior. Si tiene una versión más antigua, actualícela hoy mismo para evitar que alguien tome el control de su página y de sus archivos.