Résumé de l’article
Une faille d’injection SQL, référencée CVE-2026-19949 et notée 8,8 sur 10, touche l’extension All-in-One WP Migration and Backup jusqu’à la version 7.109. Un attaquant non connecté peut y déposer des données piégées qui s’activent le jour où un administrateur restaure une sauvegarde, avec à la clé une prise de contrôle complète du site. Le correctif existe depuis le 20 août avec la version 7.110, mais début septembre, environ 3,2 millions de sites n’avaient toujours pas fait la mise à jour.
All-in-One WP Migration fait partie de ces extensions que beaucoup installent sans y penser. Elle sert à déplacer un site d’un hébergeur à un autre ou à en conserver une copie de sauvegarde, et elle revendique plus de 5 millions d’installations actives selon sa fiche WordPress.org. C’est justement cette popularité, combinée à un fonctionnement un peu particulier de la faille, qui rend l’alerte rendue publique la semaine dernière aussi sérieuse. Le correctif est disponible depuis plus de deux semaines, et pourtant la majorité des sites concernés ne l’ont pas appliqué.
Faille All-in-One WP Migration : ce qui s’est passé
La vulnérabilité a été découverte par le chercheur Jack Taylor et signalée via le programme de Wordfence. L’éditeur a publié la version corrigée 7.110 le 20 août 2026. La fiche de WPScan a été mise en ligne le 24 août, et l’information a pris de l’ampleur à partir du 2 septembre, avec les articles de BleepingComputer puis de SecurityWeek. Selon ces sources, environ 65 % des sites utilisant l’extension tournaient encore sur une version vulnérable, soit quelque 3,2 millions de sites.
Une faille « à retardement »
Il s’agit d’une injection SQL dite de second ordre. Dans une injection classique, la requête piégée agit immédiatement. Ici, l’attaque se fait en deux temps. D’abord, un attaquant qui n’a aucun compte sur le site parvient à y déposer des données malveillantes ; BleepingComputer précise que les rétroliens (trackbacks) peuvent servir à cela. Ces données restent ensuite dormantes dans la base, sans effet visible.
Le piège ne se déclenche que lorsqu’un administrateur exporte puis importe une archive du site, une opération tout à fait banale avec cette extension, puisque c’est sa raison d’être. À ce moment, les données piégées permettent de récupérer la clé secrète utilisée pendant la restauration, puis d’installer du code malveillant. Le résultat possible est une prise de contrôle complète du site.
Est-elle déjà exploitée ?
À l’heure où nous écrivons, aucune exploitation à grande échelle n’a été confirmée de façon indépendante, même si, selon Tech Times, une preuve de concept fonctionnelle circule déjà. Le fait que l’attaque dépende d’une action de l’administrateur explique sans doute ce délai. Mais c’est aussi ce qui la rend sournoise : des données piégées aujourd’hui peuvent servir dans plusieurs semaines, le jour où vous lancerez une migration ou une restauration.
Comment protéger votre site
1. Mettez à jour l’extension avant toute migration
Allez dans Extensions > Extensions installées et vérifiez la version d’All-in-One WP Migration. Si elle est inférieure à 7.110, faites la mise à jour maintenant. Ne lancez surtout aucune exportation ni importation d’archive avec une version vulnérable.
2. Ne comptez pas sur la simple désactivation
Désactiver l’extension réduit le risque, mais ne l’élimine pas : les données piégées restent dans la base, et une réactivation ponctuelle pour une migration suffirait à rouvrir la porte. Si vous n’utilisez plus l’extension, supprimez-la. Si vous en avez besoin, mettez-la à jour.
3. Réduisez la surface d’attaque
- Si vous n’utilisez pas les rétroliens, désactivez-les dans Réglages > Discussion.
- Jetez un œil aux commentaires et rétroliens en attente ou indésirables : un afflux récent et inhabituel mérite attention.
- Limitez le nombre de comptes administrateurs, puisque c’est leur action qui déclenche l’attaque.
4. Si vous avez restauré une archive récemment
Si une restauration a été faite avec une version antérieure à 7.110, vérifiez la liste des comptes administrateurs et celle des extensions installées, et cherchez des fichiers PHP inattendus dans wp-content. Au moindre doute, une analyse complète du site s’impose avant de continuer à l’utiliser normalement.
Notre avis sur cette alerte
Nous aimons
Le circuit de divulgation, qui a bien fonctionné : signalement par un chercheur via Wordfence, correctif publié, puis information du public une fois le correctif disponible. Les propriétaires de sites à jour étaient protégés avant même que la faille ne fasse parler d’elle.
Nous aimons moins
Le journal des modifications de la version 7.110, qui évoque une correction de la fonction de recherche et remplacement en remerciant le chercheur, sans dire clairement qu’il s’agit d’une faille de sécurité. Un message plus explicite aurait sans doute poussé davantage de gens à mettre à jour rapidement.
Nous n’aimons pas du tout
Les deux tiers des sites encore vulnérables plus de dix jours après le correctif. Une extension de sauvegarde ou de migration est souvent installée pour un besoin ponctuel, puis oubliée. Or elle a, par nature, accès à tout votre site : elle mérite autant d’attention que votre thème ou votre boutique.
En conclusion :
La faille CVE-2026-19949 ne se déclenche pas toute seule, mais elle transforme une opération banale, la restauration d’une sauvegarde, en porte d’entrée pour un attaquant. Passez en 7.110 ou plus avant toute migration, supprimez l’extension si vous ne l’utilisez plus et désactivez les rétroliens inutiles. Si vous avez un doute sur une restauration récente, ou si vous préférez confier vos migrations et vos sauvegardes à des spécialistes, l’équipe DépannageWP peut intervenir rapidement pour vérifier et sécuriser votre site WordPress.