All-in-One WP Migration: если вы переносили им сайт, обновите плагин или удалите
В самом популярном плагине для переноса сайтов на WordPress нашли серьёзную уязвимость — в той части, которая восстанавливает резервную копию. Её закрывает версия 7.110. Если вы ставили плагин ради переезда и больше о нём не вспоминали, он всё ещё на месте.
В конце августа опубликовали уязвимость в All-in-One WP Migration and Backup — плагине, которым чаще всего переносят сайты на WordPress к новому хостеру. Это SQL-инъекция в той части плагина, которая восстанавливает сайт из резервной копии, и через неё можно получить полный контроль над сайтом. У плагина больше пяти миллионов установок, у уязвимости — номер CVE-2026-19949.
Затронуты все версии до 7.109 включительно. Версия 7.110, вышедшая 20 августа, её закрывает.
Почему опасен именно инструмент для переезда#
Обычно этот плагин ставят ради одной задачи: экспортировали сайт у старого хостера, импортировали у нового — и больше его не открывают. Плагин так и остаётся на обеих копиях сайта ещё долго после переезда, и если для него не включены автообновления, обновят его, только когда кто-нибудь вспомнит, что он там есть.
Вот с этой забытой копией и нужно разобраться.
Что сделать#
Откройте раздел Плагины в консоли WordPress и найдите All-in-One WP Migration.
- Если он больше не нужен — деактивируйте и удалите. Понадобится снова — установите заново за минуту.
- Если вы делаете им резервные копии — обновите до 7.110 или новее, не откладывая.
- Если старая копия сайта у прежнего хостера всё ещё доступна — на ней стоит тот же плагин. Обновите его и там или уберите эту копию.
Если вы переезжаете к нам#
Этот плагин вам вообще не понадобится. Перенос бесплатный на любом платном тарифе: мы сами перенесём сайт и базу данных, обычно за день, а вам ничего не придётся устанавливать.
Что делаем мы#
Все сайты на наших серверах защищены файрволом веб-приложений (WAF) с включёнными правилами для WordPress: известные схемы атак блокируются ещё до того, как доходят до сайта. Но это дополнительный рубеж, а не исправление. Заблокированная атака оставляет дыру на месте — закрывает её только версия 7.110.
Само обновление делается внутри вашего сайта, поэтому кто-то должен сделать его там: вы или мы, если попросите. Не знаете, стоит ли у вас этот плагин и какой он версии? Напишите нам — проверим.