Zürcher Nachrichten - All-in-One WP Migration: Sicherheitslücke kann über manipulierte Archive bis zur Codeausführung führen

EUR -
AED 4.272137
AFN 76.77647
ALL 92.130938
AMD 423.653707
ANG 2.082014
AOA 1067.88867
ARS 1754.389659
AUD 1.6145
AWG 2.093899
AZN 1.993509
BAM 1.959231
BBD 2.3413
BDT 142.857707
BGN 1.973344
BHD 0.438271
BIF 3473.983408
BMD 1.163277
BND 1.474708
BOB 14.129621
BRL 5.935153
BSD 1.162436
BTN 109.767274
BWP 15.617281
BYN 3.587544
BYR 22800.230239
BZD 2.337874
CAD 1.603804
CDF 2645.291658
CHF 0.938421
CLF 0.027575
CLP 1085.291363
CNY 7.816233
CNH 7.814628
COP 3669.010724
CRC 526.83161
CUC 1.163277
CUP 30.826842
CVE 110.458903
CZK 24.164719
DJF 206.737031
DKK 7.474601
DOP 68.199133
DZD 154.881676
EGP 59.137613
ERN 17.449156
ETB 189.753052
FJD 2.551706
FKP 0.861623
GBP 0.859144
GEL 3.030291
GGP 0.861623
GHS 13.15893
GIP 0.861623
GMD 86.082283
GNF 10217.936887
GTQ 8.873653
GYD 243.193774
HKD 9.120139
HNL 31.187479
HRK 7.533265
HTG 152.018819
HUF 361.56686
IDR 20501.594782
ILS 3.501068
IMP 0.861623
INR 109.966732
IQD 1522.76001
IRR 1599040.637407
ISK 140.80256
JEP 0.861623
JMD 184.262668
JOD 0.824729
JPY 180.809894
KES 150.574834
KGS 101.727185
KHR 4707.182206
KMF 495.556016
KPW 1046.949689
KRW 1577.141924
KWD 0.359209
KYD 0.968692
KZT 530.233067
LAK 26054.400751
LBP 104095.189693
LKR 381.561605
LRD 206.91144
LSL 18.669012
LTL 3.434855
LVL 0.703655
LYD 7.378763
MAD 10.894944
MDL 20.12215
MGA 4988.692981
MKD 61.637936
MMK 2442.098992
MNT 4183.259043
MOP 9.389061
MRU 46.543704
MUR 54.565652
MVR 17.984393
MWK 2015.612278
MXN 19.700155
MYR 4.703249
MZN 74.329969
NAD 18.668771
NGN 1539.562193
NIO 42.774168
NOK 10.804139
NPR 175.630307
NZD 1.976937
OMR 0.44728
PAB 1.162426
PEN 3.906373
PGK 5.15692
PHP 72.666446
PKR 322.366865
PLN 4.322057
PYG 6919.998865
QAR 4.248867
RON 5.253127
RSD 117.287429
RUB 100.798011
RWF 1713.994065
SAR 4.336559
SBD 9.317829
SCR 15.954965
SDG 699.724003
SEK 11.098442
SGD 1.473232
SHP 0.861832
SLE 28.675193
SLL 24393.337264
SOS 664.366249
SRD 43.938715
STD 24077.48635
STN 24.542978
SVC 10.171856
SYP 15124.928134
SZL 18.663683
THB 38.275891
TJS 10.740816
TMT 4.07147
TND 3.395446
TOP 2.800892
TRY 56.201771
TTD 7.87192
TWD 36.868324
TZS 3076.87129
UAH 52.044218
UGX 4399.704468
USD 1.163277
UYU 46.79214
UZS 13716.784085
VES 930.82382
VND 30329.540965
VUV 137.760189
WST 3.14828
XAF 657.099195
XAG 0.017343
XAU 0.000259
XCD 3.143815
XCG 2.094932
XDR 0.822497
XOF 657.110512
XPF 119.331742
YER 275.755124
ZAR 18.598124
ZMK 10470.888993
ZMW 22.086487
ZWL 374.574736
  • DAX

    163.9900

    26003.32

    +0.63%

  • Euro STOXX 50

    20.4400

    6382.59

    +0.32%

  • TecDAX

    14.7300

    4027.43

    +0.37%

  • SDAX

    138.0600

    18597.03

    +0.74%

  • Goldpreis

    109.1000

    4523.7

    +2.41%

  • MDAX

    298.6800

    32257.09

    +0.93%

  • EUR/USD

    0.0039

    1.1631

    +0.34%

All-in-One WP Migration: Sicherheitslücke kann über manipulierte Archive bis zur Codeausführung führen
All-in-One WP Migration: Sicherheitslücke kann über manipulierte Archive bis zur Codeausführung führen

All-in-One WP Migration: Sicherheitslücke kann über manipulierte Archive bis zur Codeausführung führen

Im weit verbreiteten WordPress-Plug-in All-in-One WP Migration and Backup ist eine Sicherheitslücke geschlossen worden. Betroffen sind Versionen bis einschließlich 7.109; Version 7.110 enthält die Korrektur.

Textgröße:

Administratoren von WordPress-Websites sollten das Plug-in All-in-One WP Migration and Backup auf Version 7.110 oder neuer aktualisieren. Eine als hoch eingestufte Schwachstelle kann unter bestimmten Bedingungen über die Wiederherstellung eines manipulierten Archivs zur Ausführung von Schadcode auf dem Server führen.

Die Lücke wird als CVE-2026-19949 geführt und mit einem CVSS-Wert von 8,8 bewertet. Technisch handelt es sich um eine sogenannte Second-Order-SQL-Injection. Dabei wird eine schädliche Eingabe zunächst in einem Archiv platziert und erst später aktiv, wenn ein Administrator dieses Archiv über die Wiederherstellungsfunktion verarbeitet.

Durch unzureichendes Escaping und eine nicht ausreichend vorbereitete SQL-Abfrage können zusätzliche Datenbankbefehle eingeschleust werden. Sicherheitsforscher beschreiben als mögliches Angriffsziel den internen Schlüssel „ai1wm_secret_key“. Gelangt dieser in die Hände eines Angreifers, kann er für weitere Zugriffe auf Restore-Funktionen missbraucht werden und schließlich eine entfernte Codeausführung ermöglichen.

Die Schwachstelle betrifft Version 7.109 und älter. Der Hersteller ServMask veröffentlichte am 20. August 2026 die korrigierte Version 7.110. Das Plug-in kommt nach Angaben einschlägiger Sicherheitsdatenbanken auf rund fünf Millionen aktiven WordPress-Installationen.

Der Angriff setzt voraus, dass ein entsprechend präpariertes Archiv tatsächlich von einem Administrator wiederhergestellt wird. Betreiber sollten deshalb nicht nur aktualisieren, sondern auch keine Archive aus unbekannten oder nicht vertrauenswürdigen Quellen importieren. Für bereits mit einer älteren Version eingespielte Fremdarchive empfiehlt sich eine Kontrolle auf verdächtige Nutzerkonten, neue PHP-Dateien und andere Hinweise auf Manipulation.

W.Vogt--NZN