Una vulnerabilidad de inyección SQL en el plugin All-in-One WP Migration and Backup para WordPress podría permitir a atacantes no autenticados ejecutar código remoto y tomar el control de los sitios web afectados.
Este plugin se utiliza para realizar copias de seguridad, exportar, importar y migrar sitios web completos, incluyendo sus bases de datos, archivos multimedia, temas y plugins, entre servidores o dominios.
La vulnerabilidad de seguridad se identifica como CVE-2026-19949 y recibió una calificación de alta gravedad. Fue descubierta por el investigador de seguridad Jack Taylor, quien la reportó a mediados de agosto a través de Wordfence, la división de ciberseguridad de Defiant.
En un informe publicado ayer, los investigadores de Wordfence indican que CVE-2026-19949 es una vulnerabilidad de inyección SQL de segundo orden que afecta a las versiones de All-in-One WP Migration and Backup hasta la 7.109.
El problema consiste en un análisis incorrecto de las barras invertidas y las comillas escapadas mientras el plugin reescribe el contenido de la base de datos durante la restauración del archivo.
Un ataque de denegación de servicio (DoS) HTTP lento, también conocido como ataque HTTP Slowloris, utiliza solicitudes HTTP GET para ocupar todas las conexiones...
Leer artículo →Una nueva clase de ataques basados en correo electrónico explota el código CSS común para secuestrar interfaces de correo web, espiar la actividad del usuario...
Leer artículo →Wordfence reveló un ataque a la cadena de suministro de BdThemes el 7 de agosto de 2026. Los atacantes manipularon un feed de banners promocionales, no el códig...
Leer artículo →