Una falla en All-in-One WP Migration podría permitir controlar millones de sitios WordPress
La vulnerabilidad CVE-2026-19949 afecta a las versiones hasta la 7.109 del popular plugin de copias de seguridad y migración. El ataque puede pasar de una inyección SQL a la ejecución remota de código y al control total del sitio.
Una vulnerabilidad en All-in-One WP Migration and Backup, uno de los plugins más populares de WordPress, podría permitir que los atacantes tomen el control de sitios vulnerables.
La falla se identificó como CVE-2026-19949 y afecta a las versiones del plugin hasta la 7.109. La corrección se publicó en la versión 7.110.
El problema llama la atención, sobre todo, por su alcance.
All-in-One WP Migration tiene más de 5 millones de instalaciones activas. A principios de septiembre, aproximadamente el 35 % de la base ya se había actualizado, lo que indicaba que cerca de 3,25 millones de instalaciones aún podían ser vulnerables en ese momento.
Cómo funciona el ataque
La vulnerabilidad es una inyección SQL de segundo orden.
En la práctica, esto significa que el atacante puede insertar contenido malicioso en la base de datos, pero el ataque no necesariamente se produce en ese momento.
El código queda almacenado.
El problema aparece después, cuando el administrador utiliza el propio plugin para exportar o restaurar el sitio.
Durante ese proceso, el contenido malicioso puede interpretarse como una instrucción SQL.
Es decir, una acción de mantenimiento habitual puede convertirse en el detonante del ataque.
Según el análisis publicado, se pueden introducir datos manipulados a través de los trackbacks de WordPress y ejecutarlos posteriormente durante las operaciones de exportación e importación.
De la inyección SQL al control del sitio
El riesgo va más allá del acceso a la base de datos.
La explotación puede permitir que el atacante obtenga una clave secreta utilizada por el proceso de importación de All-in-One WP Migration.
Con esa clave, sería posible importar un archivo .wpress malicioso que contenga código ejecutable.
Esto convierte la vulnerabilidad en un escenario de ejecución remota de código (RCE).
En la práctica, el atacante podría ejecutar código en el entorno del servidor y, según los permisos disponibles, tomar el control total del sitio.
A partir de ahí, podría modificar páginas, crear usuarios administradores, instalar puertas traseras, redirigir visitantes o utilizar el sitio para distribuir malware.
El plugin ya fue corregido
ServMask, desarrolladora de All-in-One WP Migration, corrigió la vulnerabilidad en la versión 7.110, publicada en agosto.
Por lo tanto, quienes utilicen el plugin deben comprobar inmediatamente qué versión tienen instalada.
Es necesario actualizar las versiones 7.109 o anteriores.
Pero hay un detalle importante.
Actualizar el plugin corrige la vulnerabilidad, pero no elimina automáticamente la posibilidad de que un sitio haya sido comprometido antes de la actualización.
Por eso, también conviene revisar los registros, los usuarios administradores, los cambios recientes en archivos PHP, los plugins desconocidos y las modificaciones inusuales en WordPress en los entornos que permanecieron vulnerables.
El problema va más allá de un solo plugin
El caso también pone de relieve un problema recurrente en WordPress.
La seguridad de un sitio no depende únicamente del núcleo de WordPress.
Depende de todo el ecosistema instalado:
WordPress + plugins + tema + servidor + PHP + base de datos + configuraciones + usuarios.
Cada plugin añade funcionalidades, pero también una nueva dependencia que debe actualizarse, supervisarse y mantenerse bajo control.
Y un plugin de copias de seguridad merece especial atención.
Las herramientas capaces de importar, exportar y restaurar bases de datos y archivos tienen acceso privilegiado a la aplicación.
Por lo tanto, deberían tratarse como componentes críticos de la infraestructura.
Qué hacer ahora
Quienes utilicen All-in-One WP Migration deberían tomar tres medidas inmediatas:
Actualizar el plugin a la versión 7.110 o superior.
Comprobar si hay indicios de que el entorno haya sido comprometido.
Revisar la cantidad y la necesidad de los plugins instalados.
El episodio refuerza una regla básica de seguridad digital:
un sitio no sigue siendo seguro simplemente porque lo era cuando se publicó.
La seguridad depende del mantenimiento continuo, la supervisión de vulnerabilidades y la actualización constante de las tecnologías que sustentan la operación.