פגיעות בתוסף הגיבוי All-in-One WP Migration and Backup, המותקן במעל 5 מיליון אתרי וורדפרס, מאפשרת לתוקף להשתלט על האתר במלואו דרך תהליך שחזור גיבוי שגרתי. גרסת התיקון יצאה כבר באוגוסט, אך לפי הערכת Wordfence כ-65% מהמתקינים עדיין לא עדכנו.

| מזהה | CVE-2026-19949 |
| מוצר וגרסאות מושפעות | All-in-One WP Migration and Backup עד גרסה 7.109 כולל |
| חומרה | CVSS 8.8 (חמורה) |
| מנוצל בפועל | לא, נכון למועד הפרסום |
| סטטוס תיקון | תוקן בגרסה 7.110, שפורסמה ב-20 באוגוסט 2026 |
מה קרה
מדובר בהזרקת SQL מסדר שני: תוקף מזין מחרוזת זדונית דרך ערוץ ציבורי באתר, למשל אזכור אוטומטי בין בלוגים (trackback), והיא נשמרת בבסיס הנתונים כתוכן תמים לכאורה. הבעיה מתפרצת כשמנהל האתר משתמש בתוסף לפעולה שגרתית — ייצוא או שחזור גיבוי. בשלב הזה התוסף בונה שאילתת SQL מתוך התוכן שנשמר בלי לטהר אותו כראוי, והמחרוזת הזדונית חושפת את המפתח הסודי של התוסף (ai1wm_secret_key) דרך תגובה פומבית באתר. עם המפתח בידיו, התוקף יכול לייבא לאתר קובץ ארכיון .wpress זדוני המכיל קוד להרצה, ולהשיג בפועל שליטה מלאה על האתר.
החוקר Jack Taylor דיווח על הפגיעות ליצרן ב-15 באוגוסט דרך Wordfence, והתיקון יצא כעבור חמישה ימים.
נקודות לשים לב
- עדכנו את התוסף לגרסה 7.110 ומעלה בהקדם — זו הדרך היחידה לסגור את הפגיעות.
- הפגיעות מתממשת רק כשמנהל מבצע שחזור או ייצוא גיבוי, כך שאתרים שלא מריצים את הפעולה הזו לאחרונה נמצאים בחלון סיכון קטן יותר, אך לא חסינים — הפעולה שגרתית ולא חריגה.
- אם ביצעתם שחזור גיבוי בתקופה האחרונה עם גרסה לא מעודכנת, בדקו את האתר לסימני חשבונות משתמש או קבצים לא מוכרים שנוספו.
- בדקו אזכורים ותגובות חשודות באתר לפני העדכון — אלו הערוץ שדרכו מוזרקת המחרוזת הזדונית.
- אין דיווח על ניצול בפועל נכון לכתיבת שורות אלה, אך עם מעל 3 מיליון אתרים חשופים והפגיעות כבר מתועדת פומבית, סבירות הניצול צפויה לעלות.
מקורות: BleepingComputer · Wordfence Intelligence

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.