Falha crítica em plugin do WordPress expõe 5 milhões de sites a um controle total por hackers, e a correção já está disponível
Uma vulnerabilidade de injeção SQL no plugin All-in-One WP Migration and Backup permitia que invasores assumissem o controle completo de sites WordPress; a atualização que corrige o problema já foi lançada.
Um em cada dois sites da internet, aproximadamente, roda em WordPress, do blog pessoal de um amigo à loja virtual de um pequeno negócio. E foi justamente numa das ferramentas mais usadas por quem administra esses sites que pesquisadores encontraram uma falha grave: o plugin All-in-One WP Migration and Backup, instalado em mais de 5 milhões de sites, tinha uma brecha capaz de dar a um invasor o controle completo sobre a página, sem precisar de senha nenhuma. Segundo o site BleepingComputer, a vulnerabilidade já foi corrigida, mas quem administra um site com esse plugin precisa atualizar agora.
O plugin serve para uma tarefa banal: fazer backup do site inteiro e restaurá-lo depois, seja para migrar de servidor ou recuperar de um problema. É justamente na hora de restaurar um backup que mora o problema, batizado tecnicamente de CVE-2026-19949. Um invasor plantava um comentário malicioso usando o recurso de trackback do WordPress, um mecanismo antigo que avisa automaticamente quando um site menciona outro. Como esse dado malicioso ficava guardado no banco de dados esperando ser processado, o ataque só disparava depois, no momento em que o administrador do site rodava uma restauração de backup, sem imaginar que aquela ação corriqueira ia acionar um código escondido.
O golpe é engenhoso porque explora justamente o processo de restauração para escapar dos filtros normais de segurança. O código injetado conseguia expor a chave secreta de importação do plugin, publicando-a de forma visível em um comentário público do site. Com essa chave em mãos, o invasor podia importar um arquivo de backup falso, disfarçado de arquivo legítimo do plugin, que na prática era um pacote com código malicioso pronto para rodar no servidor. A partir daí, o controle do site deixa de ser do dono e passa a ser de quem plantou o ataque, o tipo de brecha que recebeu nota 8,8 de 10 na escala de gravidade usada pela indústria de segurança.
A falha foi relatada à empresa de segurança Wordfence em 14 de agosto por um pesquisador independente, e a ServMask, fabricante do plugin, lançou a correção seis dias depois, na versão 7.110. O intervalo relativamente curto entre o aviso e o conserto é uma boa notícia, mas só protege quem efetivamente atualiza, e a experiência mostra que boa parte dos milhões de sites afetados provavelmente vai levar meses, ou nunca vai atualizar o plugin.
Se você administra um site em WordPress ou conhece alguém que administra, um negócio de família, um blog, um portfólio, vale conferir agora se o All-in-One WP Migration and Backup está na versão 7.110 ou mais recente. É uma checagem de dois minutos contra o risco de perder o controle total de um site para um estranho.
Fonte: BleepingComputer
Perguntas frequentes
Meu site precisa ter sido invadido para eu estar em risco?
Não. A falha existe em qualquer instalação do plugin em versões anteriores à 7.110, mesmo que nenhum ataque tenha sido detectado ainda. Atualizar é a única forma de fechar a brecha.
Como sei se meu site usa esse plugin?
Basta checar a lista de plugins ativos no painel administrativo do WordPress. Se o All-in-One WP Migration and Backup aparecer com versão anterior a 7.110, é hora de atualizar.
Conteúdo produzido pela redação do ZUTI, com apoio de IA e revisão editorial humana. Saiba mais nos nossos princípios editoriais.


