All-in-One WP Migration: если вы переносили им сайт, обновите плагин или удалите

В самом популярном плагине для переноса сайтов на WordPress нашли серьёзную уязвимость — в той части, которая восстанавливает резервную копию. Её закрывает версия 7.110. Если вы ставили плагин ради переезда и больше о нём не вспоминали, он всё ещё на месте.

Бледное и тёмное окна сайта, между ними пунктирная коралловая стрелка с коробкой для переезда, на углу каждого окна — элемент плагина, у правого — коралловый значок предупреждения, на кремовом фоне

В конце августа опубликовали уязвимость в All-in-One WP Migration and Backup — плагине, которым чаще всего переносят сайты на WordPress к новому хостеру. Это SQL-инъекция в той части плагина, которая восстанавливает сайт из резервной копии, и через неё можно получить полный контроль над сайтом. У плагина больше пяти миллионов установок, у уязвимости — номер CVE-2026-19949.

Затронуты все версии до 7.109 включительно. Версия 7.110, вышедшая 20 августа, её закрывает.

Почему опасен именно инструмент для переезда#

Обычно этот плагин ставят ради одной задачи: экспортировали сайт у старого хостера, импортировали у нового — и больше его не открывают. Плагин так и остаётся на обеих копиях сайта ещё долго после переезда, и если для него не включены автообновления, обновят его, только когда кто-нибудь вспомнит, что он там есть.

Вот с этой забытой копией и нужно разобраться.

Что сделать#

Откройте раздел Плагины в консоли WordPress и найдите All-in-One WP Migration.

  • Если он больше не нужен — деактивируйте и удалите. Понадобится снова — установите заново за минуту.
  • Если вы делаете им резервные копии — обновите до 7.110 или новее, не откладывая.
  • Если старая копия сайта у прежнего хостера всё ещё доступна — на ней стоит тот же плагин. Обновите его и там или уберите эту копию.

Если вы переезжаете к нам#

Этот плагин вам вообще не понадобится. Перенос бесплатный на любом платном тарифе: мы сами перенесём сайт и базу данных, обычно за день, а вам ничего не придётся устанавливать.

Что делаем мы#

Все сайты на наших серверах защищены файрволом веб-приложений (WAF) с включёнными правилами для WordPress: известные схемы атак блокируются ещё до того, как доходят до сайта. Но это дополнительный рубеж, а не исправление. Заблокированная атака оставляет дыру на месте — закрывает её только версия 7.110.

Само обновление делается внутри вашего сайта, поэтому кто-то должен сделать его там: вы или мы, если попросите. Не знаете, стоит ли у вас этот плагин и какой он версии? Напишите нам — проверим.