Betroffene Organisationen sollten das Migration-Plugin auf allen WordPress-Installationen sofort auf die gepatchte Version aktualisieren.
Hoechster CVSS-Basiswert 8.8+16
Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
Over 3 Million WordPress Sites Affected by Migration Plugin Vulnerability
Eine kritische SQL-Injection-Schwachstelle (CVE-2026-19949) im Migration-Plugin betrifft über 3 Millionen WordPress-Websites. Unauthentifizierte Angreifer könnten dadurch Remotecodeausführung erreichen. Website-Betreiber sollten umgehend das Plugin aktualisieren, um ihre Systeme zu schützen.
SecBoard-Einordnung
Die Schwachstelle ermöglicht unauthentifizierten Angreifern die Remotecodeausführung, was zu einer vollständigen Kompromittierung der betroffenen Websites führen kann.
Realistisch schlimmster Fall: Unauthentifizierte Angreifer erlangen die vollständige Kontrolle über die WordPress-Website, was zur Manipulation von Inhalten, Datenexfiltration oder der Nutzung der Website für weitere Angriffe führen kann.
Im erfassten Bestand
- ▸CVE-2026-19949 kommt damit in 3 erfassten Meldungen der letzten 90 Tage vor.
Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.
Key Facts
- CVSS
- 8.8 · HIGH
- EPSS
- 0.5%
- Über das Netz
- ja
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- security@wordfence.com
Betroffen
WordPress-Websites, die das anfällige Migration-Plugin verwenden.
Prüfen
3- ▸Überprüfen Sie alle WordPress-Installationen auf das Vorhandensein des Migration-Plugins.
- ▸Stellen Sie sicher, dass alle Instanzen des Migration-Plugins auf die neueste, gepatchte Version aktualisiert wurden.
▸ 1 weitere▾ weniger
- ▸Überprüfen Sie die Server-Logs auf ungewöhnliche Aktivitäten oder Anfragen, die auf eine Ausnutzung der SQL-Injection-Schwachstelle hindeuten könnten.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Der genaue Name des Migration-Plugins ist im Artikel nicht spezifiziert.
- ▸Es werden keine spezifischen Indikatoren für Kompromittierung (IOCs) genannt.
- ▸Es werden keine Details zu den betroffenen Versionen des Plugins genannt, außer dass es eine Schwachstelle gibt, die ein Update erfordert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Möglich
Kundenfragen
- Haben wir WordPress extern erreichbar?
- Können wir Resource Development detektieren?
MITRE ATT&CK(5)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Eine kritische SQL-Injection-Schwachstelle ... ermöglicht unauthentifizierten Angreifern Remotecodeausführung.“
„Unauthentifizierte Angreifer könnten dadurch Remotecodeausführung erreichen.“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
0
Bewaffnung
3
Zustellung
0
Ausnutzung
0
Einnistung
0
Fernsteuerung
0
Zielhandlung
0
Quellen & Belege· 1 Quelle
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
CVE-Profile
ATT&CK-Heatmap