USEN ICT Solutionsのロゴ
サイバーセキュリティラボの画像
  1. トップ
  2. サイバー情勢
  3. WordPress プラグイン「All-in-One WP Migration」に深刻なSQLインジェクション脆弱性が判明
2026.09.03

WordPress プラグイン「All-in-One WP Migration」に深刻なSQLインジェクション脆弱性が判明

セキュリティ企業の Wordfence は米国時間の2026年9月1日、WordPress プラグイン「All-in-One WP Migration and Backup」に、ログイン不要で悪用できる脆弱性(CVE-2026-19949)が存在すると発表しました。外部から仕込んだデータが後から不正な命令として実行される「セカンドオーダーSQLインジェクション」と呼ばれる種類の脆弱性で、バージョン7.109までの全てが対象とのことです。同プラグインは500万件以上のサイトで使われており、Wordfence は重大な脆弱性として速やかな更新を呼びかけています。

手口としては、攻撃者がまず認証不要のトラックバック機能を悪用し、細工したデータをサイトに送り込んでおくというものです。送り込んだだけでは何も起きませんが、その後サイト管理者がバックアップのエクスポートとインポート(復元)を実行すると、仕込まれたデータがデータベースへの命令として実行されてしまいます。これによりプラグインが認証に使う秘密キーがコメントとして公開され、外部から読み取れる状態になります。この秘密キーがあれば、攻撃者はログインせずにインポート機能を使えるため、不正なバックアップファイルを送り込んで任意のプログラムを実行でき、サイトごと乗っ取られるとのことです。

今回の脆弱性は、復元時にデータベースの内容を書き換える処理で、引用符などの特殊文字を正しく扱えていなかったことが原因とされています。そのため、細工されたデータが単なる文字ではなく命令として解釈されてしまう仕組みになっていたとのことです。開発元の ServMask は、同年8月20日に問題を修正したバージョン7.110を公開しており、速やかな適用が呼びかけられています。

5 Million WordPress Sites Affected by SQL Injection Vulnerability in All-in-One WP Migration and Backup WordPress Plugin|Wordfence
www.wordfence.com
企業向けのアドバイス
  1. 「All-in-One WP Migration and Backup」を直ちに修正版(7.110)以降へアップデートしてください。
  2. WordPress 本体や他のプラグインについても、利用中のバージョンを把握し、更新の通知を確認して適用する運用を決めておいてください。
  3. 導入しているプラグインや拡張機能を棚卸しし、使っていないものは削除してください。

掲載されているアドバイスはあくまで参考情報です。サイトのご利用にあたってをご覧のうえ、ご活用ください。

執筆者

サイバーセキュリティラボ 編集部

サイバーセキュリティラボ 編集部

サイバーセキュリティラボとは、中堅・中小企業がセキュリティの課題を理解し適切な対応をとれるよう支援するため、USEN&U-NEXT GROUPのUSEN ICT Solutionsに設立された情報発信の組織です。サイバーセキュリティラボ 編集部には、セキュリティエンジニアやネットワークエンジニア、セキュリティサービスを販売するセールスなど、さまざまなメンバーが在籍しています。
このページをシェアする
Xで共有Facebookで共有LINEで共有

Google 検索でサイバーセキュリティラボ(gate02.ne.jp)を優先的に表示しませんか?

Google で優先するソースとして追加

セキュリティに関するお問い合わせはこちらから

自社の現状を知りたい方やこれから対策をしたい方、インシデントが起きてしまった方はこちらからご相談ください!
お電話でも受付中
0120-681-6170120-681-617
(平日 10:00~18:00)