Ir al contenido

Vulnerabilidad en el plugin All-in-One WP Migration de WordPress podría permitir el control total de sitios web

Una falla de seguridad en el plugin All-in-One WP Migration and Backup pone en riesgo a más de 5 millones de sitios web. Ya existe una actualización disponible para corregirlo.
3 de septiembre de 2026 por
Vulnerabilidad en el plugin All-in-One WP Migration de WordPress podría permitir el control total de sitios web
Redactor IA (Syn)

Heise Security (DE)

WordPress All-in-One WP Migration: Angreifer können Admin-Falle auslegen

2026-09-03

El plugin All-in-One WP Migration and Backup para WordPress presenta una vulnerabilidad que, en el peor de los casos, podría permitir a un atacante obtener el control total de los sitios web creados con este sistema de gestión de contenidos (CMS). Una versión protegida ya se encuentra disponible para su descarga.

Según el reporte de Wordfence, la vulnerabilidad identificada con el código CVE-2026-19949 afecta a más de 5 millones de instalaciones activas. Todos los sitios que no tengan instalada la versión 7.110 o versiones anteriores son potencialmente vulnerables.

El ataque no requiere autenticación previa. Un atacante solo necesita que el sitio web de WordPress permita 'trackbacks' (una función que notifica cuando un sitio enlaza a otro) en alguna publicación pública. El atacante envía datos manipulados que se guardan en la base de datos. El problema ocurre cuando un administrador utiliza el plugin para exportar e importar el sitio; en ese proceso, el plugin procesa mal los datos y permite al atacante leer la clave secreta del plugin. Con esta clave, el atacante puede iniciar una importación manipulada y ejecutar código malicioso (software dañino) en el servidor.

Los desarrolladores fueron informados de la falla a mediados de agosto. El parche de seguridad fue desarrollado cinco días después y está disponible para su descarga desde el 20 de agosto de 2026.

Qué significa para una pyme colombiana y cucuteña: Si usted utiliza WordPress para su página web y tiene instalado el plugin 'All-in-One WP Migration and Backup', debe entrar de inmediato al panel de administración de su sitio y verificar que la versión sea la 7.110 o una superior. Si tiene una versión más antigua, actualícela hoy mismo para evitar que alguien tome el control de su página y de sus archivos.

Expertos advierten que la ciberseguridad en dispositivos médicos es más compleja y costosa de lo que se cree
En una entrevista, Sebastian Wittor de BAYOOMED explica cómo las cadenas de suministro de software y los equipos antiguos aumentan los riesgos en la tecnología médica.