---
title: Falla en All-in-One WP Migration amenaza millones de sitios
description: La falla CVE-2026-19949 en All-in-One WP Migration podría permitir controlar sitios WordPress. Descubre quiénes están en riesgo y cómo corregirla.
source: https://vitaminaweb.digital/es/blog/una-falla-en-all-in-one-wp-migration-podria-permitir-controlar-millones-de-sitios-wordpress
lang: es
---

![Una falla en All-in-One WP Migration podría permitir controlar millones de sitios WordPress](https://vitaminaweb.digital/storage/blog/YURXp4LxC8atJZjTEksxX4kH.webp)

Una vulnerabilidad en **All-in-One WP Migration and Backup**, uno de los plugins más populares de WordPress, podría permitir que los atacantes tomen el control de sitios vulnerables.

La falla se identificó como **CVE-2026-19949** y afecta a las versiones del plugin hasta la **7.109**. La corrección se publicó en la versión **7.110**.

El problema llama la atención, sobre todo, por su alcance.

All-in-One WP Migration tiene más de **5 millones de instalaciones activas**. A principios de septiembre, aproximadamente el 35 % de la base ya se había actualizado, lo que indicaba que cerca de **3,25 millones de instalaciones aún podían ser vulnerables** en ese momento.

## Cómo funciona el ataque

La vulnerabilidad es una **inyección SQL de segundo orden**.

En la práctica, esto significa que el atacante puede insertar contenido malicioso en la base de datos, pero el ataque no necesariamente se produce en ese momento.

El código queda almacenado.

El problema aparece después, cuando el administrador utiliza el propio plugin para exportar o restaurar el sitio.

Durante ese proceso, el contenido malicioso puede interpretarse como una instrucción SQL.

Es decir, una acción de mantenimiento habitual puede convertirse en el detonante del ataque.

Según el análisis publicado, se pueden introducir datos manipulados a través de los trackbacks de WordPress y ejecutarlos posteriormente durante las operaciones de exportación e importación.

## De la inyección SQL al control del sitio

El riesgo va más allá del acceso a la base de datos.

La explotación puede permitir que el atacante obtenga una clave secreta utilizada por el proceso de importación de All-in-One WP Migration.

Con esa clave, sería posible importar un archivo `.wpress` malicioso que contenga código ejecutable.

Esto convierte la vulnerabilidad en un escenario de **ejecución remota de código (RCE)**.

En la práctica, el atacante podría ejecutar código en el entorno del servidor y, según los permisos disponibles, tomar el control total del sitio.

A partir de ahí, podría modificar páginas, crear usuarios administradores, instalar puertas traseras, redirigir visitantes o utilizar el sitio para distribuir malware.

## El plugin ya fue corregido

ServMask, desarrolladora de All-in-One WP Migration, corrigió la vulnerabilidad en la versión **7.110**, publicada en agosto.

Por lo tanto, quienes utilicen el plugin deben comprobar inmediatamente qué versión tienen instalada.

**Es necesario actualizar las versiones 7.109 o anteriores.**

Pero hay un detalle importante.

Actualizar el plugin corrige la vulnerabilidad, pero no elimina automáticamente la posibilidad de que un sitio haya sido comprometido antes de la actualización.

Por eso, también conviene revisar los registros, los usuarios administradores, los cambios recientes en archivos PHP, los plugins desconocidos y las modificaciones inusuales en WordPress en los entornos que permanecieron vulnerables.

## El problema va más allá de un solo plugin

El caso también pone de relieve un problema recurrente en WordPress.

La seguridad de un sitio no depende únicamente del núcleo de WordPress.

Depende de todo el ecosistema instalado:

**WordPress + plugins + tema + servidor + PHP + base de datos + configuraciones + usuarios.**

Cada plugin añade funcionalidades, pero también una nueva dependencia que debe actualizarse, supervisarse y mantenerse bajo control.

Y un plugin de copias de seguridad merece especial atención.

Las herramientas capaces de importar, exportar y restaurar bases de datos y archivos tienen acceso privilegiado a la aplicación.

Por lo tanto, deberían tratarse como componentes críticos de la infraestructura.

## Qué hacer ahora

Quienes utilicen All-in-One WP Migration deberían tomar tres medidas inmediatas:

1. Actualizar el plugin a la versión **7.110 o superior**.
2. Comprobar si hay indicios de que el entorno haya sido comprometido.
3. Revisar la cantidad y la necesidad de los plugins instalados.

El episodio refuerza una regla básica de seguridad digital:

**un sitio no sigue siendo seguro simplemente porque lo era cuando se publicó.**

La seguridad depende del mantenimiento continuo, la supervisión de vulnerabilidades y la actualización constante de las tecnologías que sustentan la operación.

   Siguiente lectura

## Sigue afinando

     Tendencias e insights digitales

### [Low-code y no-code: cuando el Marketing empieza a crear tecnología](https://vitaminaweb.digital/es/blog/low-code-y-no-code-cuando-el-marketing-empieza-a-crear-tecnologia)

El low-code y el no-code están redefiniendo el papel del Marketing en las organizaciones. Al permitir que los equipos creen automatizaciones, int...

 16 feb., 2026 · 5 min      Novedades en el ámbito digital

### [Agente de IA vs. chatbot: análisis profundo de sus usos actuales](https://vitaminaweb.digital/es/blog/agente-de-ia-vs-chatbot-analisis-profundo-de-sus-usos-actuales)

Descubre las diferencias entre los agentes de IA y los chatbots, y cuándo usar cada uno. Guía práctica para profesionales de marketing y tecnolog...

 01 ago., 2025 · 4 min      Desarrollo

### [Sitio web: tu principal canal digital estratégico](https://vitaminaweb.digital/es/blog/sitio-web-tu-principal-canal-digital-estrategico)

Descubre cómo transformar el sitio web en el principal canal digital de tu empresa. Estrategias prácticas e ideas esenciales.

 09 jul., 2025 · 3 min
