Zum Hauptinhalt Zur Navigation Zur Suche

Wordpress: Lücke in Backup-Tool gefährdet Millionen von Websites

Security-Alert
In einem Wordpress-Plug-in mit über 5 Millionen Installationen klafft eine gefährliche Sicherheitslücke. Admins sollten dringend handeln.
/ Marc Stöckel
2 Kommentare Auf Google folgen (öffnet im neuen Fenster)
Millionen von Wordpress-Instanzen sind angreifbar. (Bild: pixabay.com)
Millionen von Wordpress-Instanzen sind angreifbar. Bild: pixabay.com

Sicherheitsforscher von Wordfence haben eine gefährliche Sicherheitslücke in dem weitverbreiteten Wordpress-Plug-in All-in-One WP Migration and Backup aufgedeckt. Laut Blogbeitrag der Forscher(öffnet im neuen Fenster) können Angreifer damit potenziell Schadcode einschleusen und die Kontrolle über anfällige Webseiten übernehmen. Das Plug-in ist auf über 5 Millionen Wordpress-Instanzen installiert.

Die besagte Sicherheitslücke ist als CVE-2026-19949(öffnet im neuen Fenster) registriert und erreicht einen hohen Schweregrad (CVSS: 8,8). Ursache ist laut Beschreibung eine unzureichende Bereinigung von Parametereingaben bei einer Wiederherstellungsfunktion für Archive. Die Folge ist eine mögliche SQL-Injection, mit der Angreifer vertrauliche Informationen extrahieren können.

Dadurch könnten böswillige Akteure etwa an einen geheimen Schlüssel gelangen, der es ihnen ermöglicht, auf anfälligen Systemen eigenen Code zur Ausführung zu bringen. Für eine erfolgreiche Ausnutzung muss ein Angreifer nicht selbst authentifiziert sein. Er ist aber darauf angewiesen, dass ein Website-Admin ein zuvor erstelltes Backup-Archiv wiederherstellt – eine der Kernfunktionen des betroffenen Plug-ins.

Millionen von Websites angreifbar

Die Angriffsfläche ist angesichts der umfangreichen Installationsbasis des betroffenen Tools groß. Mit Version 7.110 von All-in-One WP Migration and Backup wurde zwar ein Patch bereitgestellt, den Installationsstatistiken(öffnet im neuen Fenster) zufolge ist diese Version aber erst auf etwa 35 Prozent der über 5 Millionen Websites, die das Plug-in nutzen, angekommen. Folglich dürften über 3 Millionen Websites weiterhin angreifbar sein.

Wordpress-Admins sollten das Plug-in zügig auf Version 7.110 aktualisieren, um ihre Systeme vor möglichen Angriffen zu schützen. Hinweise auf eine aktive Ausnutzung scheint es zwar bisher nicht zu geben, durch den Einsatz moderner KI-Modelle dürfte es aber nicht lange dauern, bis Angreifer an funktionierende Exploits gelangen und anfällige Websites attackieren.

Entdeckt wurde CVE-2026-19949 von einem Sicherheitsforscher namens Jack Taylor. Dieser hat seinen Fund am 14. August über das Bug-Bounty-Programm von Wordfence gemeldet und erhielt dafür eine Prämie in Höhe von 5.761 US-Dollar. Einen Tag später wurde die Lücke an den Plug-in-Entwickler Servmask gemeldet. Die gepatchte Version steht laut Wordfence seit dem 20. August bereit.

Wir öffnen unsere neue Community für weitere Mitglieder! Möchtest du in konstruktiver und respektvoller Atmosphäre mit anderen IT-Experten über deine Themen sprechen? Sei dabei und melde dich an!


Relevante Themen