WordPress Migration and Backup プラグインの脆弱性 CVE-2026-19949 が FIX:SQLi の恐れ

WordPress Plugin Flaw Exposes 5 Million Sites to SQL Injection Attacks

2026/09/03 CyberSecurityNews — WordPress の All-in-One WP Migration and Backup プラグインに存在する、深刻度 High の脆弱性 CVE-2026-19949 (CVSS:8.8) により、500 万件を超える有効なインストールに影響することが ServMask により明らかにされた。この問題は、セキュリティ研究者 Jack Taylor により Wordfence へ報告された後に、バージョン 7.110 のリリースで修正された。Taylor は Wordfence Bug Bounty Program を通じて 2026年8月14日にこの問題を報告し、5,761 ドルの報奨金を受け取った。

All-in-One WP Migration and Backup は、Web サイトのファイル/データベースのデータを含む “.wpress” アーカイブ・ファイルを作成するものであり、WordPress サイトのエクスポート/インポート/復元/移行で広く使用されている。しかしバージョン 7.109 以下には、アーカイブの復元プロセスにおいて未認証で悪用可能なセカンド・オーダー SQL インジェクションの脆弱性が存在する。

一般的なSQL インジェクション攻撃とは異なり、悪意のある SQL コードは直ちには実行されない。攻撃者は最初に、WordPress コアのトラックバック機能を悪用して細工したペイロードを WordPress サイトに配置する。公開された投稿がトラックバックを受け付けている場合には、攻撃者はログインせずにトラックバックを送信でき、そのデータが後続の攻撃に利用されることになる。

All-in-One WP Migration and Backup プラグインの脆弱性

攻撃者は、細工したブログ名/URL を取り込んだ悪意のトラックバックを送信し、そのデータは WordPress によりコメントテーブルに保存される。この段階ではペイロードは実行されず、通常のコメント関連データに見える状態で保存されるが、この攻撃が危険になるのは、サイト管理者がプラグインを使用して Web サイトをエクスポートし、その後にインポートする場合である。

復元処理中に All-in-One WP Migration は、インポート前に SQL ステートメント内の URL/データベーステーブルのプレフィックスを書き換える。Wordfence のレポートによると、このプラグインの欠陥により、バックスラッシュ/引用符付き文字列の正規表現処理の問題が保存された悪意のあるペイロードによって悪用され、本来の SQL 文字列の境界が破壊される可能性がある。その結果、攻撃者が制御する悪意のコンテンツは、データベースの復元プロセス中に実行可能な SQL に変換される。

Wordfence Firewall ( Source :wordfence)
Wordfence Firewall (Source: Wordfence)

注入された SQL は、プラグインの未認証インポート・アクションを保護するために使用される、シークレット値 ai1wm_secret_key を取得できる。その後攻撃者は、このシークレットキーを承認済みのコメントとして漏洩させ、公開されている WordPress REST API を通じて取得できる。こうしてシークレットキーを取得した攻撃者は、プラグインのインポートプロセスへアクセスし、悪意の “.wpress” アーカイブをアップロードする可能性がある。

細工したアーカイブには、悪意の WordPress プラグインを取り込むことが可能である。この必須のプラグインは自動的に読み込まれるため、訪問者/管理者がページを開く際に悪意のコードが実行される可能性がある。これにより、攻撃者はサーバー上でリモート・コード実行 (RCE) を達成し、Web シェルの展開/データの窃取/追加のマルウェアのインストールなどを通じて、サイト全体を侵害する可能性がある。

この脆弱性を悪用するには、悪意のトラックバックが配置された後に、管理者によるエクスポート/インポートが必要になる。ユーザー操作を必要とする条件が加わるが、バックアップと復元は多くの WordPress 管理者にとって日常的な作業である。

Wordfence は、Premium/Care/Response ユーザー向けのファイアウォール・ルールを 2026年8月16日に導入し、Free ユーザーには 2026年9月15日に保護機能を提供する予定である。ServMask は 8月17日に報告を確認し、8月20日にバージョン 7.110 をリリースした。

All-in-One WP Migration and Backup を使用している Web サイト所有者に求められるのは、即時更新/不要なトラックバックの無効化/不審なコメントの確認/不正なプラグインまたは管理者アカウントが追加されていないことの確認である。