跳到主要内容
Whatever Works

博客

安全2 分钟阅读

WordPress 备份插件漏洞 CVE-2026-19949:325 万网站还没打补丁,今天就该处理

WordPress 备份插件 All-in-One WP Migration and Backup 的未鉴权 SQL 注入漏洞(CVE-2026-19949)可被利用来远程执行代码,而且至今仍有 325 万个网站没有更新。这篇文章讲风险有多大,以及你现在该做哪些步骤。

本页还有这些语言
简体中文AI + 人工润饰
WordPress 网站与备份/还原存档在警示标志下的示意,旁边有一道网安盾牌挡下进来的攻击

如果你手上有一个 WordPress 网站——企业官网、电商、博客,都算在内——现在就有一件事值得你今天亲手做:查一下你的备份插件是不是有漏洞。

WordPress 最多人用的备份插件之一 All-in-One WP Migration and Backup 中了一个高危漏洞。攻击者根本不用登录,就能把整个网站的控制权拿到手。漏洞编号是 CVE-2026-19949,官方补丁推出已经几周了。问题在于:还在用这个插件的网站,大部分都还没更新。

这不是假想案例。漏洞是真实的、有完整技术文档,补丁也早已发布。如果你正在用这个插件,花几分钟看完这篇文章,值得。

受影响范围

  • 插件:All-in-One WP Migration and Backup(ServMask 出品)
  • 功能:整个 WordPress 网站的备份、迁移、还原——文件、数据库、媒体、主题、插件,一次搞定,服务器与域名之间都可以搬
  • 漏洞CVE-2026-19949,未鉴权 SQL 注入
  • 严重度:CVSS 8.8(高)
  • 受影响版本7.109 及之前全部版本
  • 修复版本7.1102026 年 8 月 20 日发布)
  • 规模:这个插件有 500 万以上的活跃安装。Wordfence 的数据显示,只有大约 35% 的安装更新到了补丁版本——换言之,截至报告发布时,大约 325 万个网站仍然裸奔

「未鉴权 SQL 注入」到底是什么

这里尽量讲人话,因为风险就藏在这些术语的背后。

「未鉴权」的意思:攻击者不需要登录、不需要管理员密码,也不需要你网站上任何既有的访问权限。这正是它要命的原因——连「密码被人偷了」这条安全网都不存在。

「SQL 注入」是一类漏洞:攻击者把精心构造的数据偷偷混进系统,骗程序去执行它根本不该执行的数据库指令。这个案例里,漏洞出在插件处理备份还原时的数据库内容上(所谓「second-order」,就是恶意数据先种进去,要等到某次还原时才会被引爆)。

「远程执行代码」是它的最终后果:一条不该执行的查询一旦跑起来,最终就是在服务器上执行攻击者的代码。Wordfence 指出,以这个权限等级,等于整个网站被完全控制,包括往里面注入恶意代码。

为什么「之后再说」才出事

补丁从 8 月 20 日起就放了出来。数据才真正说明问题:只有约三分之一的安装更新了,剩下 325 万个网站还停在有漏洞的版本上。

All-in-One WP Migration 的安装更新状态(Wordfence,2026 年 9 月初)
仍停在有漏洞的版本65%
已更新到补丁版本35%

Source: Wordfence, via BleepingComputer(2026 年 9 月 2 日)

对小生意来说,这是标准剧本:漏洞是真的、也是公开的,补丁就是后台一按的事,但没什么会推你按下去——补丁就那样安静地躺在你的仪表板,你的暴露窗口却每天都在变大。

几个关键数字
8.8CVSS 严重度分数(满分 10)——评为高
5M+受影响插件的活跃安装数
3.25M截至报告时仍停在漏洞版本的网站数
v7.110修复版本(2026 年 8 月 20 日发布)

Source: Wordfence 通告与 NVD(CVE-2026-19949),2026 年 9 月

现在要做什么

如果你在用 All-in-One WP Migration and Backup,照这个顺序来:

  1. 查版本。 进 WordPress 后台的插件页面。如果显示 7.109 或更低,你就中招了。
  2. 更新到 7.110 或以上。 这就是核心补丁,多数环境一按就好。
  3. 确认真的更新了。 别按完就当没事——重新加载插件页面,看版本号有没有变。更新失败或只完成一半,网站照样暴露。
  4. 暂时无法更新,就先降低风险。 先把插件停用。Wordfence 指出,停用的有漏洞版本风险较低(但重新启用就又会被利用),所以至少能争取到安排更新的时间。
  5. 回看有没有已经中招的迹象。 因为利用代码在还原执行前一直休眠,所以要往回查:有没有陌生的管理员账号、来路不明的小插件、网站或文件的奇怪改动、说不出的重定向?看到任何一样,就当网站已被入侵处理,而不只是「有漏洞」。
  6. 怀疑已被入侵,就用已知干净的备份还原——但一定要插件修好之后再做,别对着一扇还开着的门还原。

更大的教训:插件就是你的攻击面

主机配置得再稳、防火墙再好、密码再强,挡不住一个过时插件被利用。WordPress 撑起网络相当大的一块,而它的生态系安全程度,就等于最没更新的那个部分。你为了省事装下的插件——迁移、备份、表单、SEO——往往就是入侵的第一个突破口。

解决这类问题,靠的不是更花哨的安全方案,而是纪律:清楚知道自己在跑哪些插件、有漏洞就及时更新(或者交给会做这件事的人)、不再用的就移除。这是个小小的、可重复的习惯,却能挡掉这类风险的绝大部分。

总结

这是一个文档齐全、路径清晰的案例:漏洞是真的、CVSS 分数有公开、修复版本有明确编号、也有清楚的办法确认自己安全。补丁早已发布,网站今天还高危,唯一的原因就是那一下更新还没做。

如果你正在用这个插件,花五分钟查版本、确认补丁。如果你不想在下个 CVE 出炉时才手忙脚乱,这正是我们很乐意聊的话题。

外部参考

分享

分享给同事 — 选择一个平台

FacebookXWhatsAppTelegram邮件

各平台名称、标志与图标均为其所有者的注册商标。本页仅用于标识分享目标,并不代表任何背书或合作关系。

关于我们

Whatever Works 是一家专注于软件开发与咨询的公司,提供定制软件产品、网站开发与云计算解决方案。

成立于 2023
香港
成都
温哥华

我们的服务

EasyFax域名与邮箱服务域名及网站开发AI 及大语言模型整合服务资产管理系统仓库管理系统定制解决方案企业自托管方案

联系我们

[email protected]

我们的据点

在页面查看我们的据点

法律

隐私政策服务条款

语言

选择你偏好的语言与地区。

© 2026 Whatever Works. 保留所有权利。

打造真正好用的解决方案,并把它落地实现。