WordPress backup plugin flaw exposes millions of sites to takeover attacks
Una vulnerabilidad de inyección SQL en un complemento de WordPress destinado a realizar respaldos y migraciones puede permitir que atacantes sin autenticación ejecuten código de forma remota y asuman el control de los sitios web afectados. El fallo de alta gravedad, identificado como CVE-2026-19949, afecta a las versiones del complemento hasta la 7.110 (excluida esta última) y surge de un procesamiento inadecuado de barras invertidas y comillas escapadas cuando se reescribe el contenido de la base de datos durante la restauración de archivos.
El mecanismo de ataque requiere que un atacante sin autenticación introduzca información manipulada mediante trackbacks de WordPress, la cual permanece inactiva hasta que un administrador realiza las acciones habituales de exportar e importar el sitio. Al llevar a cabo esta restauración, los límites de las cadenas SQL procesan los datos almacenados, lo que expone la clave secreta de importación del complemento a través de un comentario público y posibilita que el atacante cargue un archivo malicioso con código ejecutable.
Este complemento cuenta con millones de instalaciones activas en WordPress.org, y aunque el proveedor solucionó el fallo en una nueva versión tras ser alertado por investigadores, una gran parte de los sitios continúa utilizando ediciones vulnerables a menos que se mantengan desactivadas de forma permanente.
El artículo original no aporta más detalle sobre la última sección relativa al Blue Report 2026 y las estadísticas de bloqueo tras el acceso inicial.