サイトの引っ越しやバックアップに便利な定番プラグイン「All-in-One WP Migration and Backup」。500万を超えるサイトで使われているこの人気プラグインに、サイト管理者が「バックアップを復元する」というごく普通の操作をするだけで、サイトを丸ごと乗っ取られかねない脆弱性が見つかりました。攻撃者はログイン不要で仕込みを行えるという点が特に厄介です。
「復元操作」のタイミングを狙う、遅延型の攻撃
今回見つかったのは、All-in-One WP Migration and Backup(AI1WM)における、未認証で悪用可能な「セカンドオーダー(第二次)SQLインジェクション」の脆弱性です(CVE-2026-19949、CVSSスコア8.8=高)。セキュリティ企業Wordfenceのバグ報奨金プログラム経由で、Jack Taylor氏が発見・報告し、5,761ドルの報奨金を獲得しました。
この脆弱性の特徴は、攻撃が「即座には発動しない」という点です。攻撃者はログイン不要のまま悪意あるSQLコードを仕込むことができますが、それが実際に実行されるのは、サイト管理者が「アーカイブの復元」機能を使ったタイミングです。ユーザーから渡されたパラメーターのエスケープ処理が不十分で、既存のSQLクエリへの準備(プリペアドステートメント処理)も不足していることが原因で、悪意あるSQLクエリを既存のクエリに追加注入できてしまいます。
秘密鍵の漏洩から「サイト完全乗っ取り」へ
このSQLインジェクションを使うと、攻撃者はデータベースから機密情報を抜き取れます。具体的には、サイト管理者がアーカイブ復元操作を行った際に、プラグインの秘密鍵「ai1wm_secret_key」を漏洩させることが可能になります。この秘密鍵を入手されてしまうと、最終的にリモートコード実行(RCE)につながり、サイトの完全な乗っ取りに発展する恐れがあります。
サイト運用者にとって「バックアップの復元」は、トラブル対応や引っ越し作業でごく普通に行う操作です。その安心・安全であるはずの操作そのものが攻撃の発火点になる、という点がこの脆弱性の厄介さです。攻撃者は事前に仕込みさえ済ませておけば、あとは管理者が通常業務として復元操作を行うのを待つだけで攻撃が成立してしまいます。
迅速な対応、開発元ServMaskを称賛
今回の対応スピードは評価できる内容です。Wordfenceは8月14日に脆弱性の報告を受け、8月15日には開発元のServMaskチームへ詳細を開示、開発元は8月17日に報告を確認し、8月20日には修正済みバージョンをリリースしています。報告から公開パッチまでわずか6日というスピード対応でした。Wordfenceの有料プラン利用者には8月16日の時点ですでにファイアウォールルールが提供されており、無料版利用者への提供は30日遅れの9月15日予定です。
今すぐ確認したいこと
All-in-One WP Migration and Backupが7.109以前であれば、最新版(7.110以降)へ速やかにアップデートしてください。
アップデート前に「アーカイブの復元」機能を使う予定がある場合は、先にプラグインを最新版にしてから実行することをおすすめします。
Wordfenceのようなセキュリティプラグインの有料プランでは、パッチ公開前からファイアウォールルールで保護されるケースがあります。重要なサイトほど、こうした事前防御の仕組みを検討する価値があります。
まとめ
更新確認を忘れずに
サイト運用に欠かせないバックアップ・移行系プラグインも、更新確認が漏れやすい存在です。プラグインの棚卸しから、更新体制の整備、日々の保守運用まで、実務に即したサポートをご提案します。島根県から全国対応です。
DX・AI活用のご相談はこちら
無料相談する →