CVE-2026-19949: Millionen WordPress-Websites laufen mit anfälligen Plugin-Versionen

Eine schwerwiegende Schwachstelle in All-in-One WP Migration setzt 3,25 Millionen WordPress-Websites einem Risiko aus; anfällige Versionen können möglicherweise zur Übernahme von Websites führen.

Sep 4, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Ein WordPress-Backup-Tool, das Websites eigentlich bei der Wiederherstellung nach Problemen helfen soll, kann stattdessen zum Auslöser eines Angriffs werden.

Forscher haben eine schwerwiegende SQL-Injection-Schwachstelle im Plugin All-in-One WP Migration and Backup offengelegt, die Version 7.109 und frühere Versionen betrifft. Obwohl die Schwachstelle in Version 7.110 behoben wurde, liefen laut Bleeping Computer am 2. Sept. schätzungsweise noch 3,25 Millionen Websites mit anfälligen Versionen.

Die als CVE-2026-19949 geführte Schwachstelle kann vertrauliche Datenbankinformationen offenlegen und unter bestimmten Bedingungen einen geheimen Schlüssel des Plugins preisgeben, der Forschern zufolge einen Weg zur Remotecodeausführung eröffnen kann.

So funktioniert die SQL-Injection zweiten Grades

Die Schwachstelle wurde von Jack Taylor, der sie am 14. Aug. über Wordfence im Rahmen dessen Bug-Bounty-Programm meldete, entdeckt. Wordfence informierte daraufhin ServMask, den Entwickler des Plugins, und bezeichnete die Schwachstelle als SQL-Injection-Angriff zweiten Grades.

Ein Angreifer kann zunächst schädliche Eingaben in der WordPress-Datenbank speichern und dann warten, bis die Website eine Operation ausführt, für die das Plugin vorgesehen ist: das Exportieren oder Wiederherstellen eines Archivs.

Diese verzögerte Ausführung macht die Schwachstelle zu einer SQL-Injection zweiten Grades. Die schädliche Eingabe wird gespeichert, statt sofort ausgeführt zu werden, und wird erst gefährlich, wenn das Plugin sie später während einer Archivoperation abruft und an eine anfällige Datenbankabfrage übergibt.

An diesem Punkt können die gespeicherten Daten als SQL interpretiert werden, sodass der Angreifer auf Informationen aus der WordPress-Datenbank zugreifen kann.

Zu den Informationen, die offengelegt werden können, gehört der geheime Schlüssel des Plugins, der Forschern zufolge einen Weg zur Remotecodeausführung eröffnen kann. Letztlich kann dies einem Angreifer ermöglichen, die Kontrolle über die betroffene WordPress-Website zu übernehmen.

Das Risiko besteht also nicht einfach darin, dass ein Angreifer SQL in eine anfällige Website einschleusen kann. Vielmehr kann der Angriff im Voraus platziert und durch eine legitime administrative Aktion ausgelöst werden, die Nutzer eines Backup- und Migrations-Plugins vernünftigerweise durchführen dürften.

Advertisement

All-in-One WP Migration and Backup hat mehr als 5 Millionen aktive Installationen, auch wenn das nicht bedeutet, dass alle davon anfällig sind, laut dem Bericht von BleepingComputer vom 2. Sept..

Warum WordPress-Plugins mit weitreichenden Berechtigungen attraktive Ziele sind

Plugins für Backups, Benutzerregistrierung, Seitenerstellung und andere administrative Funktionen greifen häufig auf sensible Bereiche einer WordPress-Installation zu.

Dieser Zugriffsgrad macht Schwachstellen in solchen Tools für Angreifer besonders wertvoll, weil eine einzige Schwachstelle Datenbanken, Benutzerkonten oder andere kritische Website-Funktionen offenlegen kann.

Im März dieses Jahres wurde eine Schwachstelle im User Registration & Membership-Plugin entdeckt, durch die Angreifer Administratorkonten auf WordPress-Websites erstellen konnten. Im selben Monat legte eine Schwachstelle im Elementor Ally-Plugin mehr als 400.000 Websites für Datendiebstahl offen.

Dieses Muster lässt sich immer schwerer ignorieren. Je mehr Kontrolle ein Plugin einem Administrator gibt, desto wertvoller kann eine Schwachstelle darin für einen Angreifer werden.

Backup-Tools, Registrierungssysteme, Seitenersteller und andere Plugins befinden sich nahe an wichtigen Bereichen einer WordPress-Website. Dadurch kann ein einziger Sicherheitsfehler aus einer Komfortfunktion einen Einstiegspunkt für eine Übernahme machen.

Was Website-Administratoren jetzt tun sollten

Wer das Plugin All-in-One WP Migration and Backup betreibt, sollte als Erstes auf Version 7.110 aktualisieren – die gepatchte Version.

Darüber hinaus ist dies ein guter Anlass, jedes auf Ihrer WordPress-Website laufende Plugin genauer zu überprüfen. Ein Plugin kann im Hintergrund nützliche Aufgaben erledigen, doch wenn es veraltet ist, kann es unbemerkt zum schwächsten Punkt der Sicherheit Ihrer Website werden.

Überprüfen Sie Ihre installierten Plugins, entfernen Sie nicht mehr verwendete Plugins und halten Sie die übrigen auf dem aktuellen Stand, sobald Sicherheitsupdates verfügbar sind. WordPress ermöglicht Website-Administratoren, ihre Plugins automatisch zu aktualisieren. Wenn Sie manuelle Prüfungen eher überspringen, sind automatische Updates möglicherweise die beste Wahl für Sie.

Die unmittelbare Priorität ist jedoch klar: Wenn All-in-One WP Migration and Backup installiert ist, stellen Sie sicher, dass keine betroffene Version mehr ausgeführt wird.

Advertisement

Weitere Nachrichten: Coder legte einen Angriff auf die Lieferkette offen, bei dem Hacker den vertrauenswürdigen Registry-Pfad des Unternehmens kaperten, um schädliche Terraform-Module zu verbreiten, die während eines Zeitfensters von rund 14 Stunden Cloud-, CI/CD-, KI-Tooling- und SSH-Zugangsdaten stahlen.

Joseph Chisom Ofonagoro

Joseph is a Technical Writer with about 3 years of experience in the industry, also advancing a career in cyber threat intelligence. He is passionate about the responsible use of technology, a passion that led him into cybersecurity. As an undergrad, he leads a novel community of technology enthusiasts at his school, NOUN, where he guides and shares resources for beginners in tech. His writing experience includes a diverse range of topics, from consumer tech to startups to tutorials. Additionally, he periodically shares case studies and research reports on cybersecurity on his social media pages.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.