
All‑in‑One WP Migration 外掛曝出高危 SQL 注入漏洞
Wordfence 於 9 月 1 日發布報告,指出擁有逾 500 萬 安裝量的 WordPress 備份與搬移外掛 All‑in‑One WP Migration and Backup 存在嚴重安全缺口。該漏洞編號 CVE‑2026‑19949,CVSS 評分高達 8.8,屬於高危等級,可能讓攻擊者在網站上取得完整控制權。
漏洞成因與攻擊流程
外掛在 還原封存檔(wpress) 時,對 反斜線 等特殊字元的解析不當。攻擊者可利用 WordPress 內建的 trackback 功能,在文章中植入帶有反斜線與惡意網址的內容。當網站管理員稍後執行 匯出 或 匯入 動作,外掛在 重寫資料庫網址與資料表 的過程中,會把這些惡意字元轉換成可執行的 SQL 指令,導致外掛的 金鑰 洩漏。取得金鑰後,攻擊者即可上傳含有惡意程式碼的 wpress 檔案,完成 網站接管。
受影響範圍與修補時程
- 受影響版本:7.109 及更早版本
- 修補版本:7.110(於 8 月 20 日由開發商 ServMask 發布)
Wordfence 於 8 月 14 日收到研究人員通報,8 月 15 日即通知 ServMask,開發團隊在五天內完成修補。儘管修補已上線,仍有大量網站仍在使用舊版外掛,面臨被攻擊的高風險。
風險評估與實務建議
-
立即更新:所有使用 All‑in‑One WP Migration 的站點應儘速升級至 7.110 以上版本。
-
檢查金鑰:若曾在受影響版本中使用過匯入功能,建議重新產生外掛金鑰並撤銷舊金鑰。
-
審核 wpress 檔案:對過去匯入的 wpress 檔案進行完整性驗證,確保未被植入惡意程式碼。
-
停用 trackback:若網站不需要此功能,建議在 WordPress 後台關閉,以減少攻擊面。
-
加強監控:留意資料庫異常查詢、未授權的 SQL 執行紀錄,以及外掛目錄的變更。
未來展望
此事件凸顯外掛開發者在 字元過濾與資料庫寫入 兩大環節的防護不足。資安社群呼籲,未來外掛應採用 參數化查詢(prepared statements)、嚴格的 輸入驗證,並在發布前進行更全面的 滲透測試。對於站長而言,保持外掛與核心程式的最新狀態、定期備份且儲存於隔離環境,仍是降低資安風險的最佳防線。