All‑in‑One WP Migration और Backup प्लगइन में एक गंभीर SQL इंजेक्शन बग पाया गया है, जो अनधिकृत हमलावरों को साइट का पूरा नियंत्रण लेने की अनुमति देता है। 5 मिलियन से अधिक सक्रिय इंस्टॉलेशन में से केवल 35 % ने अभी तक पैच लागू किया है।
- All-in-One WP Migration प्लगइन में CVE‑2026‑19949 बग पाया गया।
- लगभग 3 मिलियन साइटें अभी भी असुरक्षित संस्करण पर चल रही हैं।
- SQL इंजेक्शन के माध्यम से पूरी साइट का नियंत्रण संभव है।
सुरक्षा शोधकर्ता जैक टेलर ने WordPress के लोकप्रिय All‑in‑One WP Migration and Backup प्लगइन में एक उच्च‑गंभीरता वाला सेकंड‑ऑर्डर SQL इंजेक्शन बग उजागर किया। यह कमजोरी, CVE‑2026‑19949 के रूप में दर्ज, अनधिकृत हमलावरों को बैकअप रीस्टोर प्रक्रिया के दौरान दुर्भावनापूर्ण SQL डालने की अनुमति देती है।
एक्सप्लॉइट कैसे काम करता है
प्लगइन बैकअप आयात के दौरान डेटाबेस सामग्री को पुनः लिखते समय एस्केप किए गए बैक्स्लैश और कोटेशन मार्क को गलत तरीके से पार्स करता है। हमलावर WordPress ट्रैकबैक के माध्यम से तैयार डेटा जमा करके एक दुर्भावनापूर्ण “.wpress” आर्काइव एम्बेड कर सकता है। जब एडमिन साइट को निर्यात या आयात करता है—जो इस प्लगइन का सामान्य कार्य है—तो इंजेक्टेड SQL चल जाता है, प्लगइन की गुप्त आयात कुंजी (ai1wm_secret_key) उजागर होती है और मनमाना कोड चलाया जा सकता है।
परिधि और प्रभाव
WordPress.org के आँकड़ों के अनुसार, इस प्लगइन का उपयोग 5 मिलियन से अधिक सक्रिय इंस्टॉलेशन में हो रहा है। विक्रेता ने 20 अगस्त को संस्करण 7.110 में पैच जारी किया, लेकिन केवल लगभग 35 % उपयोगकर्ताओं ने अपडेट किया है, जिससे लगभग 3.25 मिलियन साइटें अभी भी असुरक्षित हैं।
विक्रेता प्रतिक्रिया और निवारण
प्लगइन के डेवलपर ServMask को 15 अगस्त को बग की सूचना मिली और पाँच दिनों में ही पैच जारी किया। साइट मालिकों से तुरंत अपडेट करने, यदि प्लगइन उपयोग में नहीं है तो उसे निष्क्रिय करने, और किसी भी संदिग्ध आयात गतिविधि के लिए लॉग की जाँच करने का अनुरोध किया गया है।
Why This Matters
BozokMedia विश्लेषण दर्शाता है कि इस स्तर का ब्रेकडाउन व्यापक WordPress इकोसिस्टम को प्रभावित कर सकता है, क्योंकि समझौता किए गए साइटें अक्सर मालवेयर वितरण और फ़िशिंग अभियानों के लिए वेक्टर बनती हैं।
“रूटीन बैकअप रीस्टोर के दौरान कोड चलाने की यह क्षमता WordPress साइटों के भरोसे को धूमिल करती है,” जैक टेलर ने कहा।
Frequently Asked Questions
प्रश्न 1: क्या बैकअप रीस्टोर के बिना इस कमजोरी का शोषण संभव है?
उत्तर: शोषण के लिए एडमिन को आयात या निर्यात करना आवश्यक है, लेकिन निष्क्रिय असुरक्षित संस्करण को पुनः सक्रिय करने पर भी जोखिम रहता है।
प्रश्न 2: क्या प्लगइन को अपडेट करने से जोखिम पूरी तरह समाप्त हो जाता है?
उत्तर: संस्करण 7.110 में पैच बग को बंद करता है, फिर भी साइट को गुप्त आयात कुंजी बदलनी चाहिए और हाल की गतिविधियों की समीक्षा करनी चाहिए।