Kurzfassung

Das WordPress-Plugin All-in-One WP Migration and Backup enthält eine SQL-Injection-Schwachstelle mit dem CVE-2026-19949. Betroffen sind alle Versionen bis einschließlich 7.109. Ausgenutzt werden kann sie über die Archiv-Wiederherstellung.

Für Unternehmen ist das vor allem dann relevant, wenn das Plugin produktiv auf WordPress-Seiten läuft und Restore-Funktionen regelmäßig genutzt werden. Im ungünstigen Fall lassen sich Daten aus der Datenbank auslesen. Laut NVD kann der Angriffskette am Ende sogar Remote Code Execution folgen, wenn Angreifer den geheimen Schlüssel auslesen können.

Was ist passiert?

Die Schwachstelle steckt in der Restore-Funktion des Plugins. Ein Parameter wird offenbar unzureichend bereinigt, und auch die bestehende SQL-Abfrage ist nicht sauber genug vorbereitet. Dadurch können Angreifer zusätzliche SQL-Anweisungen an eine vorhandene Abfrage anhängen.

Wichtig ist der Auslöser: Der Angriff ist laut Quelle ohne Authentifizierung möglich. Der kritische Moment liegt bei der Wiederherstellung eines Archivs durch einen Administrator. Genau dort kann die Schwachstelle nach Angaben der NVD zum Abgriff sensibler Daten führen.

Technische Details

CVE-2026-19949 ist als HIGH eingestuft. Betroffen ist das WordPress-Plugin All-in-One WP Migration and Backup in allen Versionen bis 7.109. Die Schwachstelle betrifft die SQL-Verarbeitung im Zusammenhang mit dem Archiv-Restore.

Die Folge ist zunächst ein klassischer SQL-Injection-Angriff. Angreifer können Datenbankabfragen beeinflussen und sensible Informationen auslesen. In der Beschreibung wird ausdrücklich genannt, dass sich damit der ai1wm_secret_key erbeuten lässt. Ist dieser Wert bekannt, kann das weitere Angriffe bis hin zu Remote Code Execution erleichtern.

Ob auch spätere Versionen jenseits von 7.109 verwundbar sind, sagt die Quelle nicht. Ebenso offen bleibt hier, ob bereits ein Fix veröffentlicht wurde. Die NVD beschreibt nur den betroffenen Bereich.

Wer ist betroffen?

Potentiell betroffen sind alle WordPress-Installationen, die das Plugin All-in-One WP Migration and Backup in einer Version bis 7.109 einsetzen. Die auf WordPress.org genannte Zahl von mehr als 5 Millionen aktiven Installationen beschreibt die Gesamtverbreitung des Plugins, nicht die Zahl der verwundbaren Systeme.

Für DACH-Unternehmen ist das relevant, wenn WordPress als CMS für Websites, Kampagnen-Seiten oder interne Portale genutzt wird. Wer das Plugin nur installiert, aber Restore-Funktionen selten oder nie ausführt, hat trotzdem ein Risiko. Der Angriff setzt laut Quelle keinen Login voraus und zielt auf die Wiederherstellungsfunktion.

Privatanwender mit eigener WordPress-Seite sind ebenfalls betroffen, sofern sie die verwundbare Version nutzen. In der Praxis trifft es aber meist Betreiber von Websites, Agenturen und Admins, die Sicherungen einspielen oder Migrationen fahren.

Empfohlene Maßnahmen

Wer das Plugin einsetzt, sollte zuerst die installierte Version prüfen. Liegt sie bei 7.109 oder darunter, gehört sie auf die Update-Liste. Das gilt vor allem für produktive Systeme.

Danach sollten Admins prüfen, ob der Hersteller bereits eine bereinigte Version bereitstellt, und diese sofort einspielen. Bis dahin gilt: Restore-Funktionen nur dann nutzen, wenn es wirklich nötig ist, und den Zugriff auf WordPress-Administrationsbereiche so eng wie möglich halten. Wer Backups und Wiederherstellungen über separate Systeme oder Wartungsfenster abwickeln kann, reduziert das Risiko.

Nach einem verdächtigen Restore oder unklaren Datenbankzugriffen sollte man die Logs prüfen. Auch der Zustand von Konfigurationsdateien und geheimen Schlüsseln gehört kontrolliert. Wenn der ai1wm_secret_key kompromittiert wurde, reicht ein reines Plugin-Update allein unter Umständen nicht mehr aus.

Einschätzung von CyberSecurity-News.de

Die Lücke ist ernst, aber sie ist kein Grund für Panik. Kritisch ist vor allem die Kombination aus hoher Verbreitung, unauthentifizierbarer Ausnutzbarkeit und einem Workflow, den viele Teams im Alltag unterschätzen: Restore, Migration, Archiv einspielen. Genau dort liegt die Schwachstelle.

Die Informationslage ist für einen ersten Lagecheck brauchbar, aber nicht üppig. Die Quelle nennt die betroffenen Versionen und den möglichen Effekt, lässt aber offen, wann ein Fix vorliegt und ob weitere Versionen betroffen sind. Das macht schnelles, sauberes Patch-Management umso wichtiger.

Für DACH-Admins heißt das: nicht diskutieren, ob das Plugin “nur ein Hilfstool” ist. Wer es produktiv nutzt, sollte den Bestand prüfen und die Wiederherstellungsfunktion bis zur Aktualisierung als risikobehaftet behandeln.

Fazit

CVE-2026-19949 ist eine relevante SQL-Injection in einem weit verbreiteten WordPress-Plugin. Die Schwachstelle trifft Versionen bis 7.109 und kann beim Restore sensible Daten preisgeben. Im ungünstigen Fall öffnet sie sogar den Weg zu weitergehender Kompromittierung.

Wer All-in-One WP Migration and Backup im Einsatz hat, sollte jetzt Version und Update-Stand prüfen. Das ist kein Thema für die nächste Routinewartung. Hier zählt zügiges Handeln.

Quellenangabe

NVD: CVE-2026-19949 – All-in-One WP Migration and Backup plugin for WordPress vulnerable to SQL injection