Respuesta rápida: CVE-2026-19949 es una inyección SQL de segundo orden en All-in-One WP Migration and Backup, calificada con CVSS 8.8 (alta). Afecta a versiones 7.109 y anteriores; la 7.110 contiene la corrección. El plugin supera los 5 millones de instalaciones activas, pero eso no significa que cinco millones de sitios hayan sido comprometidos.
Datos verificados el 2 de septiembre de 2026. La divulgación pública disponible describe una cadena condicional: el atacante planta datos mediante trackbacks y el payload se ejecuta después, cuando un administrador exporta y vuelve a importar o restaura el sitio.
El alcance real, en números
| Dato | Valor verificado | Qué significa |
|---|---|---|
| Instalaciones activas | Más de 5 millones | Superficie potencial del plugin, no víctimas confirmadas |
| Severidad | CVSS 8.8 / Alta | Impacto importante con condiciones de ataque |
| Versiones afectadas | ≤ 7.109 | Requieren actualización |
| Versión corregida | 7.110 | Publicada el 20 de agosto de 2026 |
| Recompensa al investigador | US$5,761 | Dato del programa de Wordfence |
| Sitios comprometidos | No publicado | No hay una cifra pública verificable |
Wordfence recibió el reporte el 14 de agosto, notificó al proveedor el 15, obtuvo acuse el 17 y la versión 7.110 fue publicada el 20. El changelog oficial resume la corrección como un ajuste a “find and replace” en valores que terminan con una barra invertida. La investigación técnica completa fue publicada el 1 de septiembre.
Por qué es una inyección SQL “de segundo orden”
En una SQLi clásica, una entrada maliciosa alcanza una consulta vulnerable de inmediato. Aquí la entrada se almacena primero y se vuelve peligrosa en una operación posterior. La cadena descrita es:
- El atacante localiza una entrada pública con pings habilitados.
- Envía dos trackbacks no autenticados preparados para dejar datos con una barra invertida final y una URL manipulada.
- WordPress guarda esos datos.
- Más tarde, un administrador exporta el sitio y después importa o restaura ese archivo con el plugin vulnerable.
- Durante el reemplazo de datos, el valor almacenado alcanza la consulta vulnerable.
- El atacante puede intentar extraer
ai1wm_secret_key, usarla contra el flujo de importación y cargar un archivo.wpressmanipulado con un MU plugin malicioso.
La consecuencia puede escalar de SQL injection a ejecución de código con el usuario del servidor web y control total de WordPress. Sin embargo, la secuencia importa: no es una toma de control instantánea de cualquier instalación. Requiere el estado vulnerable, entradas públicas con pings y una exportación/restauración posterior a la siembra.
Cómo verificar si tu instalación está afectada
Desde WordPress, abre Plugins → Plugins instalados. Con WP-CLI:











