Skip to main contentSkip to footer
Noticias sobre seguridad

CVE-2026-19949: Hive bloquea por defecto la SQLi de All-in-One WP Migration

Actualizado Patrick Schlesinger
Security advisory card for CVE-2026-19949 showing the trackback attack chain of the All-in-One WP Migration SQL injection and the ReportedIP Hive firewall defence that blocks it by default

ReportedIP Hive bloquea por defecto los intentos de explotación de CVE-2026-19949: el cortafuegos viene activado en todos los planes, incluido el gratuito, e inspecciona justo las peticiones de trackback por las que entra este ataque. La vulnerabilidad es una inyección SQL de segundo orden sin autenticación en All-in-One WP Migration and Backup hasta la versión 7.109, corregida en la 7.110.

Si usas el plugin, actualiza ya a All-in-One WP Migration 7.110 o superior. El cortafuegos te da tiempo; el agujero solo lo cierra la actualización.

Cómo funciona el ataque de CVE-2026-19949

  1. El atacante envía un trackback manipulado al sitio, sin iniciar sesión. WordPress guarda la carga útil, plagada de secuencias de barras invertidas y comillas, como un comentario normal.
  2. De momento no pasa nada. La inyección duerme en la base de datos; por eso la pasan por alto los escáneres que solo vigilan errores inmediatos.
  3. Cuando un administrador restaura después una copia de seguridad, All-in-One WP Migration procesa mal los datos guardados y la inyección SQL se ejecuta.
  4. El SQL inyectado puede leer ai1wm_secret_key (el token que protege el endpoint de importación del plugin) y exponerlo, abriendo la puerta a una toma de control completa del sitio.

El investigador de seguridad Jack Taylor comunicó el fallo el 14 de agosto de 2026 a través del programa de recompensas de Wordfence; ServMask publicó el parche 7.110 el 20 de agosto y el aviso se hizo público el 1 de septiembre. Nuestra empresa hermana ha publicado un análisis en alemán: CVE-2026-19949 en CMS ADMINS.

Qué bloquea Hive de serie

El cortafuegos de aplicaciones web de Hive viene activado por defecto en todos los planes, funciona en modo bloqueo (no en modo observación) y se engancha a la tubería de peticiones con prioridad 1 en init, antes de que WordPress procese un trackback. Inspecciona la URI, el cuerpo POST completo y el user-agent de cada petición, wp-trackback.php incluido. Los sitios con el drop-in de Extended Protection inspeccionan la petición incluso antes de que WordPress arranque.

En el nivel de paranoia 1 por defecto, dos firmas de inyección SQL (waf_sqli_union y waf_sqli_bool) detienen las formas clásicas de carga útil: extracción por UNION y lógica booleana con terminadores de comentario. Ambas actúan en todos los planes, también en instalaciones Local Shield que nunca hablan con nuestros servidores.

Una regla de trackback específica, sincronizada hoy

Una inyección de segundo orden puede construirse sin las palabras clave que buscan las firmas genéricas. Por eso el 3 de septiembre subimos waf_sqli_trackback_2nd al conjunto de reglas sincronizado. La regla se limita a los endpoints de trackback (wp-trackback.php y los permalinks /trackback/) y detecta tanto los fragmentos SELECT … FROM como la primitiva de barra invertida y comilla de la que depende esta clase de ataque. Los trackbacks legítimos no contienen ninguna de las dos cosas; la superficie de falsos positivos es prácticamente cero.

La regla ya está en producción como conjunto free v6 y professional v7, firmada con Ed25519 como todo lo que publicamos. Los sitios en Community Network la reciben en su próxima sincronización; las instalaciones Local Shield la recibirán con la próxima versión del plugin. Una limitación honesta: la segunda fase de este ataque, la restauración, se ejecuta dentro de PHP sin ninguna petición HTTP; ningún cortafuegos puede verla. Bloquear el vector de entrada es contención; la solución es actualizar a la 7.110.

Endurece tu sitio en cinco minutos

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Rellena este campo
Rellena este campo
Por favor, introduce una dirección de correo electrónico válida.
Tienes que aprobar los términos para continuar