{"id":329120,"date":"2026-09-03T00:21:17","date_gmt":"2026-09-02T22:21:17","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=329120"},"modified":"2026-09-03T00:21:17","modified_gmt":"2026-09-02T22:21:17","slug":"wordpress-plugin-all-in-one-wp-migration-and-backup-mit-sicherheitsluecke-cve-2026-19949","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/09\/03\/wordpress-plugin-all-in-one-wp-migration-and-backup-mit-sicherheitsluecke-cve-2026-19949\/","title":{"rendered":"WordPress Plugin All-in-One WP Migration and Backup mit Sicherheitsl\u00fccke CVE-2026-19949"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2014\/07\/wp_thumb.jpg\" alt=\"\" width=\"64\" height=\"64\" align=\"left\" \/>Kurze Information: Im WordPress Plugin All-in-One WP Migration and Backup gibt es in \u00e4lteren Versionen die kritische Sicherheitsl\u00fccke CVE-2026-19949. Benutzer dieses Plugins sollten dieses dringend aktualisieren, da sonst eine \u00dcbernahme der WordPress-Instanz droht.<\/p>\n<p><!--more--><\/p>\n<p>Das All-in-One WP Migration and Backup-Plugin f\u00fcr WordPress ist in allen Versionen bis einschlie\u00dflich 7.109 anf\u00e4llig f\u00fcr die Schwachstelle\u00a0<a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2026-19949\" target=\"_blank\" rel=\"noopener\">CVE-2026-19949<\/a>. Es handelt sich um eine\u00a0SQL-Injection-Schwachstelle in der Archivwiederherstellungsfunktion. Die vom Benutzer bereitgestellte Parameter werden nicht ausreichend maskiert und die vorhandene SQL-Abfrage wird nicht ausreichend vorbereitet.<\/p>\n<p>Dadurch ist es nicht authentifizierten Angreifern m\u00f6glich, zus\u00e4tzliche SQL-Abfragen an bereits vorhandene Abfragen anzuh\u00e4ngen. Damit k\u00f6nnten sensible Informationen aus der Datenbank extrahiert werden. Dies kann ausgenutzt werden, um den <em>ai1wm_secret_key<\/em> zu erlangen, wenn ein Website-Administrator eine Archivwiederherstellung durchf\u00fchrt. Sobald der Wert des <em>ai1wm_secret_key<\/em> genutzt werden kann, ist eine Remote-Codeausf\u00fchrung m\u00f6glich.<\/p>\n<p>Die Schwachstelle wurde von WordFence entdeckt (siehe <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2026-19949\" target=\"_blank\" rel=\"noopener\">diesen Artikel<\/a> mit Verlinkungen) und besitzt einen CVSS 3.x Base Score von 8.8 (High). Benutzer des Plugins sollten dieses dringend aktualisieren, da sonst eine \u00dcbernahme der WordPress-Instanz droht.\u00a0Bleeping Computer hat <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/wordpress-backup-plugin-flaw-exposes-millions-of-sites-to-takeover-attacks\/\" target=\"_blank\" rel=\"noopener\">hier<\/a> noch einige Informationen dazu ver\u00f6ffentlicht.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Kurze Information: Im WordPress Plugin All-in-One WP Migration and Backup gibt es in \u00e4lteren Versionen die kritische Sicherheitsl\u00fccke CVE-2026-19949. Benutzer dieses Plugins sollten dieses dringend aktualisieren, da sonst eine \u00dcbernahme der WordPress-Instanz droht.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,7459,185,1574],"tags":[4328,3836,4315,4349],"class_list":["post-329120","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-software","category-update","category-wordpress","tag-sicherheit","tag-software","tag-update","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329120","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=329120"}],"version-history":[{"count":1,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329120\/revisions"}],"predecessor-version":[{"id":329121,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329120\/revisions\/329121"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=329120"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=329120"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=329120"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}