A mediados de agosto, un investigador de seguridad descubrió una vulnerabilidad de inyección SQL de alta gravedad en un complemento de respaldo y migración ampliamente usado para un sistema de gestión de contenidos, y este hallazgo quedó registrado bajo el código CVE‑2026‑19949. La vulnerabilidad permite a atacantes sin autenticación ejecutar código remotamente y tomar control del sitio.

El problema proviene del manejo incorrecto de caracteres de escape durante la restauración de archivos; los atacantes pueden inyectar datos preparados a través de comentarios públicos y lograr la ejecución del código cuando el administrador realiza una exportación o importación de respaldo. La vulnerabilidad afecta a todas las versiones hasta la 7.109; fue corregida en la 7.110, pero solo aproximadamente %35 está actualizado, dejando a los 3,25 milyon sitios restantes aún vulnerables.

Esta situación muestra que el riesgo es inevitable debido a la función rutin de respaldo‑restauración del complemento. Incluso una versión desactivada puede quedar vulnerable si se habilita temporalmente. El complemento cuenta con más de cinco millones de instalaciones activas; por lo tanto, es crítico que los propietarios de sitios y los proveedores de alojamiento apliquen rápidamente las actualizaciones.