サイトがトラブルから復旧できるよう設計されたWordPressのバックアップツールが、逆に攻撃の引き金になる可能性がある。
研究者らは、All-in-One WP Migration and Backupプラグインに重大度の高いSQLインジェクションの脆弱性があることを明らかにした。この脆弱性はバージョン7.109以前に影響する。脆弱性はバージョン7.110で修正済みだが、Bleeping Computerによると、9月2日時点で推定325万サイトが依然として脆弱なバージョンを実行していた。
CVE-2026-19949として追跡されているこの脆弱性により、データベース内の機密情報が露出する可能性がある。また、特定の条件下ではプラグインの秘密鍵が明らかになり、リモートコード実行への道を開く可能性があると研究者らは指摘している。
二次SQLインジェクションの仕組み
この脆弱性を発見したのはJack Taylorで、Wordfenceのバグ報奨金プログラムを通じて8月14日に報告した。Wordfenceはその後、プラグインの開発元であるServMaskに通知し、この脆弱性を二次SQLインジェクション攻撃と説明した。
攻撃者はまずWordPressのデータベースに悪意のある入力を保存し、その後、プラグインが処理するよう設計された操作、つまりアーカイブのエクスポートや復元がサイト上で実行されるのを待つことができる。
この遅延実行こそが、この脆弱性を二次SQLインジェクションにしている。悪意のある入力はすぐには実行されず保存され、後からプラグインがアーカイブ操作中にそれを取得して脆弱なデータベースクエリに渡したときに初めて危険になる。
その時点で保存されたデータがSQLとして解釈され、攻撃者はWordPressのデータベースから情報にアクセスできるようになる。
露出する可能性がある情報にはプラグインの秘密鍵も含まれる。研究者らによると、この秘密鍵はリモートコード実行への道を開く可能性がある。最終的には攻撃者が影響を受けたWordPressサイトを乗っ取ることが可能になる。
つまりリスクは、攻撃者が脆弱なサイトにSQLを注入できるというだけではない。攻撃をあらかじめ仕込んでおき、バックアップ・移行プラグインの利用者が当然実行すると考えられる正規の管理操作によって発動させられる点にある。
All-in-One WP Migration and Backupのアクティブインストール数は500万を超える。ただし、そのすべてが脆弱という意味ではないとBleepingComputerは9月2日の記事で報じている。
高い権限を持つWordPressプラグインが攻撃対象として狙われやすい理由
バックアップ、ユーザー登録、ページ作成などの管理機能を担うプラグインは、WordPressインストールの機密性の高い部分とやり取りすることが多い。
こうしたアクセス権限の大きさにより、これらのツールの脆弱性は攻撃者にとって特に価値の高いものとなる。1つの脆弱性で、データベースやユーザーアカウント、その他の重要なサイト機能が露出する可能性があるからだ。
今年3月には、User Registration & Membershipプラグインの脆弱性が発見され、攻撃者がWordPressサイトに管理者アカウントを作成できる状態になっていた。同じ月には、Elementor Allyプラグインの脆弱性によって、40万を超えるサイトがデータ窃取の危険にさらされた。
このパターンは、もはや無視しにくくなっている。プラグインが管理者に与える制御権限が大きいほど、そのプラグインの脆弱性は攻撃者にとって価値の高いものになる。
バックアップツールや登録システム、ページビルダーなどのプラグインはWordPressサイトの重要な部分に近い場所で動作している。そのため、1つのセキュリティ上のミスが、便利な機能を侵害の足がかりに変えてしまう可能性がある。
サイト管理者が今すぐ行うべきこと
All-in-One WP Migration and Backupプラグインを実行している場合、まず行うべきことは、修正済みバージョンである7.110へアップデートすることだ。
それだけでなく、WordPressサイトで動作しているすべてのプラグインを改めて確認するよい機会でもある。プラグインはバックグラウンドで有用な処理を行っているかもしれないが、古いままになっていると、気付かないうちにサイトのセキュリティにおける最も弱い部分になり得る。
インストール済みのプラグインを確認し、もう使っていないものは削除し、残りはセキュリティ修正が提供され次第、常に最新の状態にしておこう。WordPressではサイト管理者がプラグインを自動更新できるため、手動での確認を忘れがちな人は、自動更新を利用するのが最善の選択かもしれない。
ただし、当面の最優先事項は明快だ。All-in-One WP Migration and Backupがインストールされているなら、影響を受けるバージョンがまだ動作していないことを確認してほしい。
その他のニュース:Coderが明らかにしたサプライチェーン攻撃では、ハッカーが信頼されたレジストリへの経路を乗っ取り、約14時間にわたって悪意のあるTerraformモジュールを配布していた。この攻撃により、クラウド、CI/CD、AIツール、SSHの認証情報が窃取された。





