Un outil de sauvegarde WordPress conçu pour aider les sites à se remettre d’un problème peut au contraire devenir le déclencheur d’une attaque.
Des chercheurs ont révélé une vulnérabilité critique d’injection SQL dans l’extension All-in-One WP Migration and Backup, qui concerne la version 7.109 et les précédentes. Bien que la faille ait été corrigée dans la version 7.110, environ 3,25 millions de sites utilisaient encore des versions vulnérables au 2 septembre, selon Bleeping Computer.
Référencée sous l’identifiant CVE-2026-19949, la vulnérabilité peut exposer des informations sensibles de la base de données et, dans certaines conditions, révéler une clé secrète de l’extension qui, selon les chercheurs, peut ouvrir la voie à une exécution de code à distance.
Comment fonctionne l’injection SQL de second ordre
La faille a été découverte par Jack Taylor, qui l’a signalée à Wordfence le 14 août via son programme de chasse aux bugs. Wordfence a ensuite alerté ServMask, le développeur de l’extension, et décrit la faille comme une attaque par injection SQL de second ordre.
Un attaquant peut d’abord enregistrer une entrée malveillante dans la base de données WordPress, puis attendre que le site effectue une opération que l’extension est conçue pour gérer : exporter ou restaurer une archive.
C’est cette exécution différée qui fait de la faille une injection SQL de second ordre. L’entrée malveillante est stockée plutôt qu’exécutée immédiatement et ne devient dangereuse que lorsque l’extension la récupère ensuite lors d’une opération sur une archive et l’intègre à une requête vulnérable de la base de données.
À ce stade, les données stockées peuvent être interprétées comme du SQL, permettant à l’attaquant d’accéder aux informations de la base de données WordPress.
Parmi les informations susceptibles d’être exposées figure la clé secrète de l’extension, qui, selon les chercheurs, peut ouvrir la voie à une exécution de code à distance. Cela peut finalement permettre à un attaquant de prendre le contrôle du site WordPress concerné.
Le risque ne réside donc pas simplement dans la possibilité, pour un attaquant, d’injecter du SQL dans un site vulnérable. L’attaque peut être préparée à l’avance et déclenchée par une action administrative légitime que les utilisateurs d’une extension de sauvegarde et de migration sont raisonnablement susceptibles d’effectuer.
All-in-One WP Migration and Backup compte plus de 5 millions d’installations actives, même si cela ne signifie pas qu’elles sont toutes vulnérables, selon le rapport de BleepingComputer du 2 septembre.
Pourquoi les extensions WordPress dotées de privilèges élevés sont des cibles privilégiées
Les extensions qui gèrent les sauvegardes, l’inscription des utilisateurs, la création de pages et d’autres fonctions d’administration interagissent souvent avec des éléments sensibles d’une installation WordPress.
Ce niveau d’accès rend les vulnérabilités de ces outils particulièrement intéressantes pour les attaquants, car une seule faille peut exposer des bases de données, des comptes utilisateurs ou d’autres fonctions critiques du site.
En mars de cette année, une faille du plugin User Registration & Membership a été découverte, permettant à des attaquants de créer des comptes administrateur sur des sites WordPress. Le même mois, une faille dans le plugin Elementor Ally a exposé plus de 400 000 sites au vol de données.
Le phénomène devient de plus en plus difficile à ignorer. Plus une extension donne de contrôle à un administrateur, plus une faille dans cette extension peut devenir précieuse pour un attaquant.
Les outils de sauvegarde, les systèmes d’inscription, les constructeurs de pages et les autres extensions sont étroitement liés aux éléments importants d’un site WordPress : une seule erreur de sécurité peut donc transformer une fonctionnalité pratique en point d’entrée pour une compromission.
Ce que les administrateurs de sites doivent faire dès maintenant
Si vous utilisez l’extension All-in-One WP Migration and Backup, votre première action doit être de passer à la version 7.110 — la version corrigée.
Au-delà de cette mesure, c’est un bon rappel qu’il faut examiner attentivement chaque extension installée sur votre site WordPress. Une extension peut effectuer une tâche utile en arrière-plan, mais si elle est obsolète, elle peut devenir discrètement le maillon le plus faible de la sécurité de votre site.
Vérifiez les extensions installées, supprimez celles que vous n’utilisez plus et maintenez les autres à jour au fur et à mesure de la disponibilité des correctifs de sécurité. WordPress permet aux administrateurs de sites d’activer les mises à jour automatiques de leurs extensions ; si vous avez plutôt tendance à négliger les vérifications manuelles, les mises à jour automatiques peuvent être le meilleur choix pour vous.
La priorité immédiate est toutefois simple : si All-in-One WP Migration and Backup est installé, assurez-vous qu’il n’utilise plus une version concernée.
Autre actualité : Coder révèle une attaque de la chaîne d’approvisionnement au cours de laquelle des pirates ont détourné son accès à un registre de confiance pour distribuer des modules Terraform malveillants qui ont dérobé des identifiants cloud, CI/CD, d’outils d’IA et SSH pendant une période d’environ 14 heures.





