Overslaan en naar de inhoud gaan
All-in-One WP Migration kwetsbaarheid CVE-2026-19949

Ernstige kwetsbaarheid in All-in-One WP Migration CVE-2026-19949

8 september 2026
Vincent Zeilmaker – Vservs B.V.

De All-in-One WP Migration kwetsbaarheid CVE-2026-19949 is een ernstige beveiligingsfout in de populaire WordPress-plugin All-in-One WP Migration and Backup. De kwetsbaarheid treft versies tot en met 7.109 en kan via een second-order SQL-injectie uiteindelijk leiden tot het uitvoeren van willekeurige code op de server.

All-in-One WP Migration wordt gebruikt voor het exporteren, importeren, migreren en herstellen van complete WordPress-websites. Juist omdat de plugin toegang heeft tot de volledige WordPress-database en bestanden, kan succesvolle exploitatie grote gevolgen hebben.

All-in-One WP Migration kwetsbaarheid CVE-2026-19949

De kwetsbaarheid bevindt zich in de functionaliteit waarmee een WordPress-website vanuit een migratie- of back-uparchief wordt hersteld.

Bepaalde gegevens worden onvoldoende veilig verwerkt voordat deze in databasequeries terechtkomen. Hierdoor kan kwaadaardige invoer die eerder in WordPress is opgeslagen later tijdens het herstellen van een archief alsnog een SQL-injectie veroorzaken.

Dit type aanval wordt een second-order SQL injection genoemd. De kwaadaardige invoer hoeft niet direct bij het eerste verzoek te worden uitgevoerd, maar kan eerst in de database worden opgeslagen en pas later tijdens een andere bewerking actief worden.

Welke versies zijn kwetsbaar?

Volgens de gepubliceerde CVE-informatie zijn de volgende versies getroffen:

  • All-in-One WP Migration and Backup 7.109 en ouder.

Beheerders die versie 7.109 of een oudere versie gebruiken, moeten de plugin zo snel mogelijk bijwerken naar de nieuwste beschikbare release.

Hoe ernstig is CVE-2026-19949?

CVE-2026-19949 heeft een CVSS 3.1-score van 8.8 (High).

De kwetsbaarheid is geclassificeerd als CWE-89: Improper Neutralization of Special Elements used in an SQL Command, beter bekend als SQL-injectie.

De mogelijke technische impact is groot. Een aanvaller kan onder bepaalde omstandigheden databasegegevens uitlezen en uiteindelijk proberen de geheime sleutel van All-in-One WP Migration te verkrijgen.

Van SQL-injectie naar Remote Code Execution

Het risico beperkt zich niet tot het uitlezen van informatie uit de WordPress-database.

De aanval kan worden gebruikt om de ai1wm_secret_key van All-in-One WP Migration te achterhalen. Wanneer een aanvaller deze sleutel succesvol weet te verkrijgen en misbruiken, kan de aanvalsketen uiteindelijk leiden tot Remote Code Execution (RCE).

Remote Code Execution betekent dat een aanvaller mogelijk eigen code binnen de getroffen hostingomgeving kan uitvoeren.

Afhankelijk van de configuratie en rechten van het webserverproces kan een aanvaller vervolgens mogelijk:

  • WordPress-bestanden wijzigen;
  • malware of een webshell plaatsen;
  • gegevens uit de WordPress-database uitlezen;
  • WordPress-gebruikers of beheerdersaccounts manipuleren;
  • kwaadaardige PHP-code uitvoeren;
  • websitebezoekers doorsturen naar frauduleuze websites;
  • spam- of phishingpagina’s plaatsen;
  • permanente toegang tot de website proberen te behouden;
  • andere onderdelen van de hostingomgeving proberen aan te vallen.

Is CVE-2026-19949 actief misbruikt?

Op basis van de momenteel gepubliceerde CVE-informatie is er geen bevestiging dat CVE-2026-19949 op grote schaal actief wordt misbruikt.

Dat betekent echter niet dat beheerders met het installeren van een update moeten wachten. Zodra technische details over een kwetsbaarheid openbaar zijn, kunnen aanvallers deze informatie gebruiken om kwetsbare WordPress-installaties te zoeken en exploitcode te ontwikkelen.

Een publiek toegankelijke WordPress-website met een kwetsbare plugin moet daarom zo snel mogelijk worden bijgewerkt.

Wat moeten WordPress-beheerders doen?

Controleer eerst welke versie van All-in-One WP Migration op de website is geïnstalleerd.

Wanneer versie 7.109 of ouder wordt gebruikt:

  1. maak indien mogelijk eerst een actuele back-up van de website;
  2. update All-in-One WP Migration naar de nieuwste beschikbare versie;
  3. gebruik geen migratie- of back-uparchieven waarvan de herkomst niet volledig wordt vertrouwd;
  4. controleer de WordPress-installatie op onverwachte wijzigingen;
  5. controleer gebruikersaccounts en administratoraccounts;
  6. controleer recente wijzigingen aan PHP-bestanden;
  7. controleer webserver- en WordPress-logs op verdachte activiteit.

Alleen updaten is niet altijd voldoende

Het installeren van een beveiligingsupdate voorkomt dat de bekende kwetsbare code beschikbaar blijft, maar toont niet automatisch aan of een website vóór de update al is aangevallen.

Wanneer een kwetsbare versie langere tijd publiek toegankelijk is geweest of wanneer verdachte activiteit wordt waargenomen, adviseren wij daarom ook een controle op mogelijke compromittering.

Controleer daarbij onder andere:

  • onbekende WordPress-beheerdersaccounts;
  • recent gewijzigde PHP-bestanden;
  • onbekende bestanden in WordPress-mappen;
  • onverwachte wijzigingen in wp-config.php;
  • onbekende plugins of thema’s;
  • verdachte cronjobs of geplande WordPress-taken;
  • ongebruikelijke requests in access- en errorlogs;
  • onverwachte uitgaande verbindingen vanaf de server.

Wat als misbruik wordt vastgesteld?

Wanneer aanwijzingen voor succesvolle exploitatie worden gevonden, is alleen het verwijderen van een verdacht bestand of het updaten van de plugin niet voldoende.

Er moet worden onderzocht welke toegang de aanvaller heeft verkregen en welke onderdelen van WordPress of de onderliggende hostingomgeving zijn gewijzigd.

Na onderzoek en opschoning moeten relevante WordPress-wachtwoorden, application passwords, API-sleutels en andere mogelijk blootgestelde credentials waar nodig worden vervangen.

Verantwoordelijkheid voor WordPress-updates

Klanten zonder Managed WordPress of een afzonderlijke managed CMS-dienst zijn zelf verantwoordelijk voor het actueel houden van WordPress Core, plugins en thema’s.

Wanneer een website door misbruik, malware of aantoonbaar achterstallig onderhoud een risico vormt voor onze infrastructuur, andere klanten of derden, kan Vservs de betreffende website of dienst tijdelijk isoleren of uitschakelen.

Dit gebeurt uitsluitend als beveiligings- en continuïteitsmaatregel om verdere schade, misbruik of verspreiding van malware te voorkomen.

Managed WordPress door Vservs

Kwetsbaarheden zoals CVE-2026-19949 laten zien waarom het regelmatig bijwerken en controleren van WordPress-plugins belangrijk is. Ook een plugin die voornamelijk voor migraties of back-ups wordt gebruikt, kan toegang hebben tot zeer gevoelige onderdelen van een WordPress-installatie.

Met Managed WordPress Hosting van Vservs kunnen technisch WordPress-beheer, updates, security hardening, malwaremonitoring, back-ups en performance-optimalisatie onderdeel zijn van de dienstverlening.

Vermoedt u dat een WordPress-website al is misbruikt? Vservs kan de installatie en hostingomgeving onderzoeken en helpen bij het beveiligen of herstellen van de website.

Bronnen en aanvullende informatie

Deze beveiligingsmelding is gebaseerd op de op dit moment beschikbare publieke informatie over CVE-2026-19949. Technische details en beveiligingsadviezen kunnen worden aangepast wanneer nieuwe informatie beschikbaar komt.

Vservs kan u helpen

Heeft u hulp nodig bij het controleren, beveiligen of herstellen van uw website of webshop? Vservs kan de kwetsbaarheid onderzoeken, updates uitvoeren en controleren of misbruik heeft plaatsgevonden. Wilt u beveiligingsrisico’s structureel laten bewaken en technisch onderhoud uitbesteden? Bekijk dan onze managed hosting- en beheeroplossingen.