Kritiek lek in populaire WordPress-backupplugin treft miljoenen sites

Een SQL-injectiekwetsbaarheid in de plugin All-in-One WP Migration and Backup kan onopgemerkt uitmonden in volledige overname van een WordPress-site. Van de ruim 5 miljoen actieve installaties draait nog altijd zo'n 65 procent op een kwetsbare versie.

Een kwetsbaarheid in de populaire WordPress-plugin All-in-One WP Migration and Backup kan aanvallers zonder inloggegevens de volledige controle over een website geven. Het lek is geregistreerd als CVE-2026-19949 en krijgt met een CVSS-score van 8,8 het predicaat hoog risico. Het zit in alle versies tot en met 7.109. Ontwikkelaar ServMask bracht op 20 augustus versie 7.110 uit met de fix, nadat beveiligingsonderzoeker Jack Taylor het probleem op 15 augustus via het bug-bountyprogramma van Wordfence had gemeld. Toch draaide bij publicatie van het lek nog altijd zo’n 3,25 miljoen van de ruim 5 miljoen actieve installaties — 65 procent van het totaal — op een kwetsbare versie.

Het gaat om een zogeheten second-order SQL-injectie: de plugin verwerkt escaped backslashes en aanhalingstekens verkeerd bij het herschrijven van databasegegevens tijdens het terugzetten van een back-up. Een aanvaller heeft geen account nodig om de aanval in gang te zetten. Door schadelijke data te verstoppen in een trackback — een standaardfunctie van WordPress om te melden dat een andere site naar een artikel linkt — belandt die data ongemerkt in de database. Pas wanneer een beheerder later een back-up terugzet, wordt de payload alsnog uitgevoerd. Op dat moment kan de aanvaller de geheime import-sleutel van de plugin (ai1wm_secret_key) buitmaken, waarmee vervolgens willekeurige code op de server kan worden uitgevoerd.

Het venijnige zit in het triggermoment: het terugzetten van een back-up is juist een routinehandeling die beheerders uitvoeren als voorzorgsmaatregel, bijvoorbeeld na onderhoud, een migratie of een test-restore. Daardoor kan data die al weken eerder is geplant alsnog leiden tot een volledige overname, zonder dat er op het moment van de eigenlijke aanval iets verdachts te zien is in logs of monitoring.

Voor Nederlandse beheerders van WordPress-sites is de boodschap simpel: wie All-in-One WP Migration and Backup gebruikt, controleert het versienummer en werkt zo nodig direct bij naar 7.110 of hoger — ook als er op korte termijn geen back-up gepland staat, want de schadelijke data kan al veel eerder zijn geplant. Voor kleinere sites en webshops die de plugin voor migraties of periodieke back-ups gebruiken, is het verstandig om automatische plugin-updates te overwegen; dit soort lekken blijft in de praktijk vaak wekenlang openstaan voordat beheerders daadwerkelijk patchen. Wie de plugin niet meer actief gebruikt, kan hem net zo goed direct verwijderen in plaats van hem ongebruikt te laten staan.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.