Orta Ağustos’ta bir güvenlik araştırmacısı, bir içerik yönetim sistemi için yaygın olarak kullanılan yedekleme ve taşıma eklentisinde yüksek şiddette bir SQL enjeksiyonu açığı tespit etti ve bu bulgu CVE‑2026‑19949 koduyla kayıtlara geçti. Açık, kimlik doğrulaması gerektirmeyen saldırganların uzaktan kod çalıştırarak siteyi ele geçirmesine imkan tanıyor.
Sorun, eklentinin arşiv geri yükleme sırasında kaçış karakterlerini hatalı işlemesinden kaynaklanıyor; saldırganlar, herkese açık yorumlar aracılığıyla hazırlanmış veriyi enjekte edip, yönetici yedekleme dışa‑içe aktarma işlemi yaptığında kodun çalışmasını sağlıyor. Açık, 7.109 sürümüne kadar olan tüm sürümleri etkiliyor; 7.110’da düzeltildi ancak yalnızca yaklaşık %35’i güncellenmiş, geriye kalan 3,25 milyon site hâlâ savunmasız durumda.
Bu durum, eklentinin rutin yedekleme‑geri yükleme işlevi nedeniyle riskin kaçınılmaz olduğunu gösteriyor. Kapatılmış bir sürüm bile geçici olarak etkinleştirildiğinde saldırıya açık kalabiliyor. Eklentinin beş milyondan fazla aktif kurulumu bulunuyor; bu yüzden site sahiplerinin ve barındırma sağlayıcılarının güncellemeleri hızla uygulamaları kritik.
