5 millones de sitios WordPress afectados por SQL Injection en All-in-One WP Migration
Un fallo de inyección SQL de segundo orden sin autenticación en el popular plugin de migración y backup afecta a más de 5 millones de instalaciones. Te contamos cómo actualizar y mitigar el riesgo.
El 14 de agosto de 2026, el equipo de Wordfence recibió un reporte que reveló una vulnerabilidad crítica en All-in-One WP Migration and Backup. El plugin, que supera los 5 millones de instalaciones activas, contenía una falla de SQL Injection de segundo orden que podía ser explotada sin necesidad de autenticación.
Según informó Wordfence, un atacante podría inyectar código malicioso a través de una petición inicial que luego se procesa de forma insegura en una segunda etapa. Esto permite desde la extracción de datos sensibles hasta la modificación o eliminación de información en la base de datos.
El plugin es ampliamente utilizado para migrar sitios, crear backups y restaurar copias de seguridad. Su popularidad lo convierte en un blanco atractivo: cualquier sitio que lo tenga activado (incluso sin usarlo activamente) estaba expuesto hasta la corrección.
¿Qué pasó exactamente?
La vulnerabilidad radicaba en la forma en que el plugin manejaba ciertos parámetros enviados por usuarios no autenticados. Al no sanitizar correctamente los datos antes de almacenarlos y luego reutilizarlos en consultas SQL, se abría la puerta a ataques de segundo orden. Wordfence asignó una puntuación de severidad alta y notificó inmediatamente al desarrollador.
El parche ya fue liberado. Si tenés el plugin instalado, la versión vulnerable es la anterior a la 7.87. La actualización a 7.87 o superior corrige el problema de manera definitiva.
Pasos recomendados para administradores de WordPress
- Ingresá al panel de tu sitio y andá a Plugins > Instalados.
- Buscá "All-in-One WP Migration".
- Si ves una actualización disponible, hacé clic en Actualizar ahora.
- Después de actualizar, verificá que la versión sea 7.87 o superior.
- Si no usás el plugin para migraciones frecuentes, considerá desactivarlo y borrarlo temporalmente hasta que lo necesites. Menos plugins activos = menos superficie de ataque.
Además, como buena práctica general, mantené siempre actualizados tanto el núcleo de WordPress como el resto de plugins y el tema. Un sitio desactualizado multiplica los riesgos.
Cómo verificar si tu sitio está afectado
Podés usar herramientas como el escáner de Wordfence o plugins de seguridad como Wordfence Security, Sucuri o MalCare. Ejecutá un escaneo completo y revisá los logs en busca de intentos de inyección SQL recientes.
Recordá que, aunque el parche ya está disponible, los sitios que no actualicen seguirán expuestos. Los ataques automatizados contra vulnerabilidades conocidas suelen comenzar pocas horas después de la divulgación pública.
Fuente: Wordfence
Mantener tu WordPress seguro no es complicado, pero requiere constancia. Actualizar hoy puede evitarte dolores de cabeza mañana.