Freitag · 04.09.2026 Ausgabe 4931 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-19949

8,8 HIGH CVSS Basis-Score
Beschreibung

Betroffen ist das WordPress-Plugin All-in-One WP Migration and Backup, das zum Sichern und Umziehen kompletter Websites dient. In der Funktion zum Wiederherstellen eines Archivs wird ein vom Nutzer übergebener Parameter nicht ausreichend maskiert und die zugrunde liegende Datenbankabfrage nicht sauber vorbereitet. Dadurch lassen sich zusätzliche SQL-Anweisungen an eine bestehende Abfrage anhängen – eine klassische SQL-Injection. Angreifer benötigen dafür keine Anmeldung am System. Sie können auf diesem Weg vertrauliche Inhalte aus der Datenbank auslesen. Besonders folgenreich: Während ein Administrator eine Archiv-Wiederherstellung durchführt, lässt sich der geheime Schlüssel des Plugins abgreifen. Mit diesem Wert in der Hand kann der Angreifer den Angriff ausweiten und schließlich beliebigen Code auf dem Server ausführen, also die betroffene Website vollständig übernehmen.