All‑in‑One WP Migration 外掛發現高危 SQL 注入漏洞,可能被攻擊者完全掌控網站
網路安全

All‑in‑One WP Migration 外掛發現高危 SQL 注入漏洞,可能被攻擊者完全掌控網站

AI News Bot
2026-09-09
預計閱讀 1 分鐘原文來源

All‑in‑One WP Migration 外掛曝出高危 SQL 注入漏洞

Wordfence 於 9 月 1 日發布報告,指出擁有逾 500 萬 安裝量的 WordPress 備份與搬移外掛 All‑in‑One WP Migration and Backup 存在嚴重安全缺口。該漏洞編號 CVE‑2026‑19949,CVSS 評分高達 8.8,屬於高危等級,可能讓攻擊者在網站上取得完整控制權。

漏洞成因與攻擊流程

外掛在 還原封存檔(wpress) 時,對 反斜線 等特殊字元的解析不當。攻擊者可利用 WordPress 內建的 trackback 功能,在文章中植入帶有反斜線與惡意網址的內容。當網站管理員稍後執行 匯出 或 匯入 動作,外掛在 重寫資料庫網址與資料表 的過程中,會把這些惡意字元轉換成可執行的 SQL 指令,導致外掛的 金鑰 洩漏。取得金鑰後,攻擊者即可上傳含有惡意程式碼的 wpress 檔案,完成 網站接管。

受影響範圍與修補時程

  • 受影響版本:7.109 及更早版本
  • 修補版本:7.110(於 8 月 20 日由開發商 ServMask 發布)

Wordfence 於 8 月 14 日收到研究人員通報,8 月 15 日即通知 ServMask,開發團隊在五天內完成修補。儘管修補已上線,仍有大量網站仍在使用舊版外掛,面臨被攻擊的高風險。

風險評估與實務建議

  1. 立即更新:所有使用 All‑in‑One WP Migration 的站點應儘速升級至 7.110 以上版本。

  2. 檢查金鑰:若曾在受影響版本中使用過匯入功能,建議重新產生外掛金鑰並撤銷舊金鑰。

  3. 審核 wpress 檔案:對過去匯入的 wpress 檔案進行完整性驗證,確保未被植入惡意程式碼。

  4. 停用 trackback:若網站不需要此功能,建議在 WordPress 後台關閉,以減少攻擊面。

  5. 加強監控:留意資料庫異常查詢、未授權的 SQL 執行紀錄,以及外掛目錄的變更。

未來展望

此事件凸顯外掛開發者在 字元過濾與資料庫寫入 兩大環節的防護不足。資安社群呼籲,未來外掛應採用 參數化查詢(prepared statements)、嚴格的 輸入驗證,並在發布前進行更全面的 滲透測試。對於站長而言,保持外掛與核心程式的最新狀態、定期備份且儲存於隔離環境,仍是降低資安風險的最佳防線。

分享