世界500万以上のホームページに設置され使用されている WordPress 人気のある移行プラグイン「All-in-One WP Migration」で、サイトの権限全体を奪われる可能性がある重大なセキュリティ脆弱性(CVE-2026-19949)が発見されました。この脆弱性は、ハッカーが密かに植え込んだマルウェアが管理者のデータのバックアップと復元(インポート)の過程で実行され、秘密鍵を漏洩する方法でサイトが完全にハッキングされる可能性がある深刻な問題です。このプラグインを使用する場合は、必ず最新バージョン(7.110バージョン以上)にアップデートしてください。

WordPress 人気の移行およびバックアッププラグイン All-in-One WP Migration

All-in-One WP Migration and Backupは WordPressで最も人気のある古いプラグインとバックアッププラグインの1つで、現在500万を超えるサイトにインストールされ使用されています。このプラグインを使用すると、 WordPress サイトのデータベース(DB)、メディア、プラグイン、テーマなど、すべてのデータとDBを単一の圧縮ファイル(.wpress形式)に抽出して復元する機能を提供します。
このプラグインは、単純なファイルのコピーを超えて、新しいドメインやホスティング環境に合わせてデータベース内のすべてのURLとテーブルのプレフィックスを自動的に見つけて置き換えることができるため、手動移行時に発生するリンクの破損やDBエラーを大幅に軽減します。ただし、無料版はバックアップ制限はありませんが、復元は512MB制限があります。バックアップファイルのサイズが512 MB以上の場合は、有料版のみを使用して復元できます。
AIO WP Migrationプラグインは、データとDBを単一の圧縮ファイルにバックアップして簡単に復元(以前)することができるという特徴がありますが、無料版ではファイルサイズの制約があるという欠点があります。
All-in-One WP Migrationセキュリティ脆弱性の発見とパッチ
WordPress セキュリティ会社Wordfenceによれば、All-in-One WP Migrationプラグインで最近サイトの権限を奪われる可能性がある高リスクの脆弱性が発見され、最新バージョンで修正されました。
脆弱性の概要
- 危険度: 8.8(高)/ CVE-2026-19949
- 影響を受けるバージョン: 7.109 以降
- 安全なパッチバージョン: 7.110バージョン以上
- 脆弱性の悪用: ハッカーがデータベース情報を引き出し、リモートでマルウェアを実行してウェブサイトを完全に制御することができます。
攻撃進行プロセス
今回の脆弱性は、ハッカーが罠を掘り、サイト管理者が特定の行動をするのを待つ「二次攻撃(Second-Order SQL Injection)」方式で攻撃が進行するという。
- ステップ1(トラップのインストール): ハッカーはログインせずに WordPressの基本機能(トラックバック)を利用して、特別に操作されたコードをコメントのようにDBにこっそり保存します。
- ステップ2(待機状態): このコードは最初は何もしませんが、単純なデータでまったく隠れています。
- ステップ3(管理者の通常の作業): その後、サイト管理者がプラグインを利用していつものように サイトをバックアップ(エクスポート)して復元(インポート)するタスクそうだね。
- ステップ4(情報漏洩): 管理者が「復元」操作を続行すると、プラグインがデータを処理する際にテキストを誤って解釈するエラーが発生します。この時、隠されたマルウェアがアクティブになり、プラグインの核心「秘密キー」を外して誰でも見ることができる外部(コメントウィンドウなど)に公開します。
- ステップ5(ウェブサイトの掌握): 漏洩した秘密鍵を取得したハッカーは、これを利用してセキュリティシステムを迂回し、悪意のあるファイルをサーバーに勝手にアップロードし、ウェブサイトを完全に制御するようになります。
対応措置
All-in-One WP Migrationプラグインで発見されたこのセキュリティ脆弱性は、バージョン7.110で修正されました。旧バージョンのAIO WP Migrationプラグインを使用している場合は、最新バージョン(2026年9月2日現在の最新バージョン:7.110)にアップデートしてください。
このようなプラグインは通常はインストールしないでください。 WordPress サイトを移行またはバックアップする必要がある場合にのみプラグインをインストールし、作業後に削除することをお勧めします。
WordPress セキュリティ対策
WordPress それ自体はセキュリティが強いですが、アップデートを無視したりセキュリティプラクティスを無視したりすると、セキュリティに穴が開いてサイトがハッキングされたり、マルウェア(マルウェア)に感染する可能性があります。
次の手順でサイトを安全に運営できます。
- WordPress コア、テーマ、プラグインをすべて最新バージョンに更新
- 長い間更新できないテーマやプラグインは削除
- 定期的なバックアップ
- Wordfence(ワードフェンス)などのセキュリティプラグインをインストールして設定する
- 強力なパスワードを使用
- 未使用のテーマ、プラグインの削除
これ以外にも、IDとパスワードを他の人と共有するなど、セキュリティルールに違反する行動は避けてください。
質問と回答(Q&A)
Q1. All-in-One WP Migrationプラグインを使用していますが、今すぐ何をすべきですか?
A. 現在使用しているバージョンをまず確認してください。バージョンが7.109以下の場合は、すぐに最新バージョンにアップデートしてください。アップデートだけで、この記事で説明する脆弱性(CVE-2026-19949)が解決されます。
Q2.この脆弱性はログインしていない外部の人にも攻撃できますか?
A. はい。ハッカーはログインせずに WordPressの基本機能(トラックバック)を利用してマルウェアをコメント形式で植えることができます。ただし、実際の情報漏えいは、管理者がバックアップおよび復元操作を実行したときにのみ発生します。
Q3.通常のバックアップや以前の作業をしないのに危険ですか?
A.管理者が実際に「復元(インポート)」操作を実行しないと、マルウェアはアクティブにならず、比較的危険性が低くなります。ただし、いつバックアップ/復元作業を行うかわからないので、アップデートは必ず事前にしておくのが安全です。
Q4.すでにハッキングされているかどうかを確認できますか?
A. Wordfenceのようなセキュリティプラグインでマルウェアや異常なファイルをスキャンして確認することができます。また、奇妙な管理者アカウントの作成、不明なプラグイン、奇妙なファイルの確認もお勧めします。マルウェアに感染すると WordPress フォルダに奇妙な名前のファイルが生成されることがよくあります。
Q5. All-in-One WP Migrationプラグインをインストールし続けても構いませんか?
A. 移行またはバックアップ操作が完了したら、プラグインを削除することをお勧めします。通常はインストールしないでください。必要な場合にのみインストールして使用した後に削除すると、この種の脆弱性の露出を最小限に抑えることができます。
Q6.このようなプラグインの脆弱性を防ぐためにどのような習慣が必要ですか?
A. WordPress コア、テーマ、プラグインを常に最新バージョンに保ち、未使用のプラグインを削除し、定期的なバックアップと強力なパスワードの使用、セキュリティプラグインのインストールを習慣化することが重要です。
最後に、
以上で、最近発見されたAIO WP Migrationプラグイン関連のセキュリティ脆弱性について説明しました。いつも WordPress サイトを最新の状態に保ち、定期的にバックアップして安全にサイトを運営してください。
👉マルウェア感染を含む WordPress またはWebホスティング関連のトラブルシューティングに問題がある場合 ここでサービス(有料)をご依頼することができます。
コメントを残す