Deutsche Tageszeitung - All-in-One WP Migration: Sicherheitslücke kann über manipulierte Archive bis zur Codeausführung führen

All-in-One WP Migration: Sicherheitslücke kann über manipulierte Archive bis zur Codeausführung führen


All-in-One WP Migration: Sicherheitslücke kann über manipulierte Archive bis zur Codeausführung führen
All-in-One WP Migration: Sicherheitslücke kann über manipulierte Archive bis zur Codeausführung führen

Im weit verbreiteten WordPress-Plug-in All-in-One WP Migration and Backup ist eine Sicherheitslücke geschlossen worden. Betroffen sind Versionen bis einschließlich 7.109; Version 7.110 enthält die Korrektur.

Textgröße ändern:

Administratoren von WordPress-Websites sollten das Plug-in All-in-One WP Migration and Backup auf Version 7.110 oder neuer aktualisieren. Eine als hoch eingestufte Schwachstelle kann unter bestimmten Bedingungen über die Wiederherstellung eines manipulierten Archivs zur Ausführung von Schadcode auf dem Server führen.

Die Lücke wird als CVE-2026-19949 geführt und mit einem CVSS-Wert von 8,8 bewertet. Technisch handelt es sich um eine sogenannte Second-Order-SQL-Injection. Dabei wird eine schädliche Eingabe zunächst in einem Archiv platziert und erst später aktiv, wenn ein Administrator dieses Archiv über die Wiederherstellungsfunktion verarbeitet.

Durch unzureichendes Escaping und eine nicht ausreichend vorbereitete SQL-Abfrage können zusätzliche Datenbankbefehle eingeschleust werden. Sicherheitsforscher beschreiben als mögliches Angriffsziel den internen Schlüssel „ai1wm_secret_key“. Gelangt dieser in die Hände eines Angreifers, kann er für weitere Zugriffe auf Restore-Funktionen missbraucht werden und schließlich eine entfernte Codeausführung ermöglichen.

Die Schwachstelle betrifft Version 7.109 und älter. Der Hersteller ServMask veröffentlichte am 20. August 2026 die korrigierte Version 7.110. Das Plug-in kommt nach Angaben einschlägiger Sicherheitsdatenbanken auf rund fünf Millionen aktiven WordPress-Installationen.

Der Angriff setzt voraus, dass ein entsprechend präpariertes Archiv tatsächlich von einem Administrator wiederhergestellt wird. Betreiber sollten deshalb nicht nur aktualisieren, sondern auch keine Archive aus unbekannten oder nicht vertrauenswürdigen Quellen importieren. Für bereits mit einer älteren Version eingespielte Fremdarchive empfiehlt sich eine Kontrolle auf verdächtige Nutzerkonten, neue PHP-Dateien und andere Hinweise auf Manipulation.

(T.W.Lukyanenko--DTZ)

Empfohlen

Nach acht Jahren Reise: Mission "BepiColombo" beginnt Anflug auf den Merkur

Nach acht Jahren Flugzeit hat die europäisch-japanische Weltraummission "BepiColombo" ihr Ziel fast erreicht und mit dem Anflug auf den Merkur begonnen. Wie geplant trennten sich am Donnerstag die beiden Sonden von ihrem Trägermodul, erklärte die an der Mission beteiligte Europäische Weltraumorganisation (ESA). Damit begann eine mehrmonatige Anflugphase, die laut ESA mehrere "risikoreiche" Manöver beinhaltet.

Für bis zu 14-Jährige: New York verbannt KI aus Schulen

New York schränkt die Nutzung von Künstlicher Intelligenz (KI) an öffentlichen Schulen deutlich ein. Ab Schulbeginn in der kommenden Woche sollen Grund- und Mittelschüler im Alter von bis zu 14 Jahren keine KI-Anwendungen mehr benutzen, wie Bürgermeister Zohran Mamdani am Mittwoch (Ortszeit) verkündete. Nach Angaben der "New York Times" betrifft dies rund 600.000 Schülerinnen und Schüler.

US-Importverbot für humanoide Roboter: Deutsches Start-up hofft auf Ausnahme

Das US-Importverbot für humanoide Roboter hat auch Auswirkungen auf das Münchner Startup Agile Robots - dessen Chef hofft jedoch auf eine Ausnahme. "Da wir in diesen Bereichen tätig sind, hat dies natürlich gewisse Auswirkungen auf uns", sagte Zhaopeng Chen der Nachrichtenagentur AFP. Agile Robots arbeite daran, die erforderliche Genehmigung zu erhalten, fuhr der Unternehmer fort. Derzeit laufe alles nach Plan, "wir haben diesbezüglich keinerlei Bedenken".

iOS 27 soll eine Mobilfunknummer zwischen zwei iPhones übergeben können

Mit „iPhone Handoff“ bereitet Apple in iOS 27 eine Funktion vor, mit der zwei iPhones dieselbe Mobilfunknummer nacheinander nutzen können. Die Haupt-eSIM bleibt auf einem Gerät, das zweite erhält eine Companion-eSIM.

Textgröße ändern: