The National Times - All-in-One WP Migration: Sicherheitslücke kann über manipulierte Archive bis zur Codeausführung führen

All-in-One WP Migration: Sicherheitslücke kann über manipulierte Archive bis zur Codeausführung führen


All-in-One WP Migration: Sicherheitslücke kann über manipulierte Archive bis zur Codeausführung führen
All-in-One WP Migration: Sicherheitslücke kann über manipulierte Archive bis zur Codeausführung führen

Im weit verbreiteten WordPress-Plug-in All-in-One WP Migration and Backup ist eine Sicherheitslücke geschlossen worden. Betroffen sind Versionen bis einschließlich 7.109; Version 7.110 enthält die Korrektur.

Textgröße ändern:

Administratoren von WordPress-Websites sollten das Plug-in All-in-One WP Migration and Backup auf Version 7.110 oder neuer aktualisieren. Eine als hoch eingestufte Schwachstelle kann unter bestimmten Bedingungen über die Wiederherstellung eines manipulierten Archivs zur Ausführung von Schadcode auf dem Server führen.

Die Lücke wird als CVE-2026-19949 geführt und mit einem CVSS-Wert von 8,8 bewertet. Technisch handelt es sich um eine sogenannte Second-Order-SQL-Injection. Dabei wird eine schädliche Eingabe zunächst in einem Archiv platziert und erst später aktiv, wenn ein Administrator dieses Archiv über die Wiederherstellungsfunktion verarbeitet.

Durch unzureichendes Escaping und eine nicht ausreichend vorbereitete SQL-Abfrage können zusätzliche Datenbankbefehle eingeschleust werden. Sicherheitsforscher beschreiben als mögliches Angriffsziel den internen Schlüssel „ai1wm_secret_key“. Gelangt dieser in die Hände eines Angreifers, kann er für weitere Zugriffe auf Restore-Funktionen missbraucht werden und schließlich eine entfernte Codeausführung ermöglichen.

Die Schwachstelle betrifft Version 7.109 und älter. Der Hersteller ServMask veröffentlichte am 20. August 2026 die korrigierte Version 7.110. Das Plug-in kommt nach Angaben einschlägiger Sicherheitsdatenbanken auf rund fünf Millionen aktiven WordPress-Installationen.

Der Angriff setzt voraus, dass ein entsprechend präpariertes Archiv tatsächlich von einem Administrator wiederhergestellt wird. Betreiber sollten deshalb nicht nur aktualisieren, sondern auch keine Archive aus unbekannten oder nicht vertrauenswürdigen Quellen importieren. Für bereits mit einer älteren Version eingespielte Fremdarchive empfiehlt sich eine Kontrolle auf verdächtige Nutzerkonten, neue PHP-Dateien und andere Hinweise auf Manipulation.

C.Stevenson--TNT

Empfohlen

US-Importverbot für humanoide Roboter: Deutsches Start-up hofft auf Ausnahme

Das US-Importverbot für humanoide Roboter hat auch Auswirkungen auf das Münchner Startup Agile Robots - dessen Chef hofft jedoch auf eine Ausnahme. "Da wir in diesen Bereichen tätig sind, hat dies natürlich gewisse Auswirkungen auf uns", sagte Zhaopeng Chen der Nachrichtenagentur AFP. Agile Robots arbeite daran, die erforderliche Genehmigung zu erhalten, fuhr der Unternehmer fort. Derzeit laufe alles nach Plan, "wir haben diesbezüglich keinerlei Bedenken".

iOS 27 soll eine Mobilfunknummer zwischen zwei iPhones übergeben können

Mit „iPhone Handoff“ bereitet Apple in iOS 27 eine Funktion vor, mit der zwei iPhones dieselbe Mobilfunknummer nacheinander nutzen können. Die Haupt-eSIM bleibt auf einem Gerät, das zweite erhält eine Companion-eSIM.

Selbstfahrende Autos: Uber und Wayve starten in London mit Robotaxi-Fahrten

Die Fahrdienstleister Uber und Wayve haben am Donnerstag erstmals kommerzielle Robotaxi-Fahrten in London angeboten. Die Einführung des fahrerlosen Taxidienstes für die Öffentlichkeit erfolge "schrittweise", sagte die Uber-Produktchefin Wendy Lee der Nachrichtenagentur AFP. Die Anzahl der Fahrzeuge wird sich ihr zufolge "zunächst im zweistelligen Bereich" bewegen. Hinter dem Steuer sitzt nach Angaben der Wayve-Geschäftsentwicklungschefin Kaity Fischer aus Sicherheitsgründen zudem weiter ein Mitarbeiter der Unternehmen.

Kreditversicherer: Erneuerbare entwickeln sich zum "strategischen Schutzschild"

Erneuerbare Energien wie Wind- oder Solarkraft schützen Deutschlands Energiewirtschaft nach Angaben des Kreditversicherers Allianz Trade zunehmend vor geopolitischen Verwerfungen und "Preisschocks" bei Öl und Gas. Zugleich seien Netze und Speicher weiter "das Nadelöhr der Energiewende", schränkte das auf die Absicherung von Kreditrisiken spezialisierte Unternehmen am Mittwoch ein. Zum wichtigsten Wachstumstreiber für die europäische Energiewirtschaft könnte demnach der rasante Ausbau von Rechenzentren für Künstliche Intelligenz (KI) werden.

Textgröße ändern: