Detalle de la noticia

Vulnerabilidad

WordPress backup plugin flaw exposes millions of sites to takeover attacks

Fuente: BleepingComputer Publicado: 02/09/2026 · 15:28 UTC Resumen generado con IA (Gemini) a partir del artículo completo — no es una cita textual; consulta la fuente para el texto exacto. No se pudo traducir el título automáticamente (se muestra el original).Resumen generado con IA (Gemini) a partir del artículo completo — no es una cita textual; consulta la fuente para el texto exacto.
Compartir:
Vulnerabilidad WordPress backup plugin flaw exposes millions of sites to takeover attacks
Imagen: BleepingComputer

Una vulnerabilidad de inyección SQL en un complemento de WordPress destinado a realizar respaldos y migraciones puede permitir que atacantes sin autenticación ejecuten código de forma remota y asuman el control de los sitios web afectados. El fallo de alta gravedad, identificado como CVE-2026-19949, afecta a las versiones del complemento hasta la 7.110 (excluida esta última) y surge de un procesamiento inadecuado de barras invertidas y comillas escapadas cuando se reescribe el contenido de la base de datos durante la restauración de archivos.

El mecanismo de ataque requiere que un atacante sin autenticación introduzca información manipulada mediante trackbacks de WordPress, la cual permanece inactiva hasta que un administrador realiza las acciones habituales de exportar e importar el sitio. Al llevar a cabo esta restauración, los límites de las cadenas SQL procesan los datos almacenados, lo que expone la clave secreta de importación del complemento a través de un comentario público y posibilita que el atacante cargue un archivo malicioso con código ejecutable.

Este complemento cuenta con millones de instalaciones activas en WordPress.org, y aunque el proveedor solucionó el fallo en una nueva versión tras ser alertado por investigadores, una gran parte de los sitios continúa utilizando ediciones vulnerables a menos que se mantengan desactivadas de forma permanente.

El artículo original no aporta más detalle sobre la última sección relativa al Blue Report 2026 y las estadísticas de bloqueo tras el acceso inicial.