Direct naar de inhoud
Beveiligingsnieuws

RCE via WP Migration plugin: 3+ miljoen sites

RCE via WP Migration

Er is opnieuw een ernstig WordPress-beveiligingslek opgedoken dat kan leiden tot RCE via WP Migration: op basis van waarschuwingen van beveiligingsfirma Defiant zijn meer dan 3 miljoen websites blootgesteld. Het gaat om de All-in-One WP Migration and Backup-plugin, die wereldwijd veel wordt gebruikt voor back-up en restore.

Het probleem draait om een zogenoemde second-order SQL-injectie in de functionaliteit voor archiefherstel. Daardoor kan een aanvaller uiteindelijk code laten uitvoeren op de server, met mogelijk volledige controle over de site.

Welke plugin en welk type aanval?

De kwetsbaarheid zit in de plugin All-in-One WP Migration and Backup. Deze tool exporteert een site naar een archive-bestand met de extensie .wpress en ondersteunt het terugzetten van zo’n archief op een andere bestemming. Het importeren van het archief is in principe zonder authenticatie mogelijk, maar wordt afgeschermd met een geheime sleutel.

Die geheime sleutel wordt tijdens een database-restore-pass opgeslagen in de database. Juist dat mechanisme vormt het pad naar misbruik. Defiant beschrijft het lek als een second-order SQL injection in de archive restore-onderdelen: onveilige invoer wordt opgeslagen, later opnieuw verwerkt en uiteindelijk omgezet in uitvoerbare SQL.

CVE-2026-19949 en impact: hoog risico

Het lek is geregistreerd als CVE-2026-19949 met een CVSS-score van 8.8. Dat is een indicatie van het hoge risico dat zowel snelle exploitatie als serieuze gevolgen mogelijk maakt.

Defiant geeft aan dat de aanval uiteindelijk kan resulteren in remote code execution (RCE). Met RCE kan een aanvaller bijvoorbeeld webshells inzetten en andere technieken gebruiken om een site volledig over te nemen.

Hoe werkt het exploit-pad precies?

De kern van het misbruik zit in trackback-functionaliteit van WordPress. Een aanvaller kan via WordPress core’s trackback een payload aanleveren. In het beveiligingsmodel is trackback bedoeld voor notificaties, maar hier wordt die input later in het restore-proces gevaarlijk verwerkt.

Concreet kan een aanvaller twee trackbacks naar een publiek artikel sturen. Beide trackbacks bevatten een URL voor een payload en eindigen met een trailing backslash. De plugin slaat de input op zonder dat de backslashes worden verwijderd en zonder dat de URLs worden geweigerd.

Wanneer een beheerder vervolgens de site archiveert en daarna importeert, gaat de plugin de in de database opgeslagen gegevens herschrijven. Dat omvat onder meer URL’s en tabelprefixen. Door de manier waarop de onveilige data later wordt “opgewaardeerd” naar SQL, belandt gevoelige informatie in de output.

Defiant legt uit dat de aanvaller op die manier een secret key kan laten uitlezen. Die sleutel wordt in de database weggezet in een comment die later wordt goedgekeurd en vervolgens openbaar zichtbaar wordt.

Geheime sleutel uitlezen en vervolgens RCE veroorzaken

Na het openbaar worden van de secret key kan een aanvaller die terugvinden via de comments REST API-endpoint van de site. Vervolgens kan de aanvaller met de verkregen sleutel een speciaal vervaardigd .wpress-archief importeren.

In dat archief zit een malicious must-use plugin die automatisch wordt uitgevoerd zodra de volgende pagina wordt geladen. Daarmee is de stap van “kwetsbaarheid” naar daadwerkelijke code-uitvoering gezet.

Defiant benadrukt dat, zoals bij vrijwel alle RCE-kwetsbaarheden, de impact kan oplopen tot een volledige sitecompromittering via webshells en vergelijkbare methoden.

Welke versies zijn kwetsbaar en wat is de oplossing?

Alle versies van de All-in-One WP Migration and Backup-plugin tot en met 7.109 zijn kwetsbaar. De fix is beschikbaar in versie 7.110, die op 20 augustus is uitgebracht.

Dat betekent dat wie nog niet heeft geüpdatet, nog steeds in de risicogroep valt. Defiant wijst erop dat de plugin zeer populair is: er zijn meer dan 5 miljoen actieve installaties. Op 3 september had slechts 35% van alle installaties de update naar 7.110 doorgevoerd. Dat komt neer op ongeveer 3,2 miljoen sites die volgens WordPress-data nog draaiden met een kwetsbare versie.

Wat betekent dit voor beheerders?

Voor beheerders is het belangrijkste actiepunt helder: update de All-in-One WP Migration and Backup-plugin onmiddellijk naar 7.110 of hoger. Wacht niet op “incidenten”; het type aanval maakt het mogelijk dat misbruik plaatsvindt op basis van ingevoerde content die later in het restore-proces doorschakelt naar code-uitvoering.

Daarnaast helpt het om alert te zijn op sporen die passen bij SQL-injectie en latere restore-manipulatie. Denk aan onverwachte wijzigingen aan archief-importprocessen, comment-content die plots verschijnt en afwijkend gedrag rond de volgende page load na een import.

Snelle check: update, controleer en beperk de schade

Naast patchen is het verstandig om je herstel- en back-upketen kritisch te bekijken. Omdat deze aanval werkt via het importeren van archieven en het automatisch verwerken van gegevens, wil je weten hoe vaak, door wie en vanuit welke omgeving restores worden uitgevoerd.

  • Update de plugin naar 7.110.
  • Controleer of er recent restores zijn uitgevoerd door gebruikers die daarvoor niet geautoriseerd zijn.
  • Let op ongebruikelijke wijzigingen in comments en plugin-activaties na importmomenten.
  • Beperk waar mogelijk toegang tot herstelprocessen en automatische uitvoerlogica.

Door deze stappen te combineren met een goed wijzigings- en toegangsbeheer verklein je de kans dat een misbruikpoging kan uitgroeien tot een volledige overname.

Vergelijkbare WordPress-risico’s

Dit incident past in een bredere trend: WordPress-sites worden regelmatig geraakt door kwetsbaarheden in populaire plugins, waarbij attackers misbruik maken van functies die “administratief” of “onderhoud” lijken, maar later in de keten alsnog tot impact leiden.

Op ITwaarschuwing.nl besteden we ook aandacht aan vergelijkbare dreigingen. Zo lees je meer over andere plugin-kwetsbaarheden en patch-noodzaak in artikelen over onder meer kritieke WordPress plugin-kwetsbaarheden met RCE-alert en over updates die direct effect hebben op exploit-mogelijkheden.

Conclusie: patch nu om RCE via WP Migration te stoppen

De waarschuwing van Defiant laat weinig ruimte voor interpretatie: RCE via WP Migration is mogelijk via de All-in-One WP Migration and Backup-plugin door CVE-2026-19949. Met een CVSS-score van 8.8 en een patch in versie 7.110 is het cruciaal dat beheerders nu handelen.

Wie de update nog niet heeft doorgevoerd, loopt het risico dat een aanvaller via trackbacks, archive restore en het uitlezen van een secret key uiteindelijk een kwaadaardige must-use plugin laat uitvoeren. Update daarom direct, controleer recente restore-activiteiten en versterk je herstelproces om de impact van een mogelijke exploit te beperken.

Bron: https://www.securityweek.com/over-3-million-wordpress-sites-affected-by-migration-plugin-vulnerability/