【報告】バックアッププラグイン「all in one wp migration」7.109以降バージョンでサイト乗っ取りの脆弱性が報告されおてります。保守対応サイトは前回アップデートで更新済みです(影響サイトなし)

保守を行っているサイトは、全サイトで前回アップデート時に7.110に更新されており影響はございません。

また、今回のような攻撃はトラックバックなど、認証不要でDBへの書き込みが行われる機能が原因になることが多いです。そのため、保守サイトの内停止できる場合はトラックバック、ピンバックを停止しております。

関連して、お問い合わせの保存プラグイン導入や、コメント欄の公開 などは十分にご注意ください。

作業内容

・なし

報告事例内容

攻撃者は、公開記事に対して外部からトラックバックなどを送信し、攻撃用のコードをデータベース上に格納します。

該当プラグインが、その問題のあるコードが含まれるWordpressデータをバックアップします。

バックアップされたデータを復元すると、攻撃用のコードが実行され、サイトの機密情報が外部送信されサイトの全てを乗っ取ることが可能です。

参考サイト:https://www.wordfence.com/blog/2026/09/5-million-wordpress-sites-affected-by-sql-injection-vulnerability-in-all-in-one-wp-migration-and-backup-wordpress-plugin/

https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/all-in-one-wp-migration/all-in-one-wp-migration-and-backup-7109-unauthenticated-second-order-sql-injection-via-archive-restore-to-remote-code-execution

エラーやバグ等の報告/相談窓口

保守を対応させていただいているクライアント様からのエラーやバグ等についてのご相談は、各サポートチャットやメールアドレスからお願いいたします。

その他、サイト保守やサポートなどをご検討されている方は、下記のお問い合わせフォームからお気軽にご連絡ください。