Критична задна вратичка по веригата за доставки в плъгина Advanced Responsive Video Embedder за WordPress може да даде на неудостоверени атакуващи пълен администраторски достъп.
Злонамерената версия 10.8.7 засяга плъгин с около 20 000 активни инсталации и се проследява като CVE-2026-18072 с CVSS оценка 9.8.
Проблемът е открит от Wordfence PRISM, автономния AI агент за разузнаване на уязвимости на компанията, на 28 юли 2026 г., по-малко от два часа след въвеждането на злонамерения код.
За разлика от типичните програмни уязвимости, този инцидент изглежда включва умишлено компрометиране на веригата за разпространение на плъгина.
Задната вратичка е скрита във файл с име php/fn-update-check.php, който се зарежда от основния файл на плъгина. Неговата функция, _arve_uc_init(), се изпълнява в ранната фаза от жизнения цикъл на заявките в WordPress, преди стандартните проверки за удостоверяване.
Тя приема контролирана от атакуващия стойност чрез параметрите на заявката _wplogin или _wpm, които могат да бъдат доставени чрез URL адрес, изпращане на формуляр или бисквитка. Злонамереният код проверява предоставената стойност спрямо твърдо кодиран SHA-256 токен, вграден в плъгина. Тъй като токенът е публично видим в разпространявания изходен код, всеки киберпрестъпник може да го използва като универсално идентификационно средство. Не се изисква валидна парола за WordPress, потребителски акаунт, nonce токен или предварителен достъп.
След валидиране на токена, задната вратичка търси администраторски акаунти и избира един за компрометиране чрез самоличността му. Тя съзнателно избягва потребителски имена, започващи с wpsvc_, developer_, dev_ и wp_update_, което показва, че злонамерените субекти вероятно са възнамерявали да запазят контролираните от тях акаунти.
След това кодът създава постоянна сесия за вход в WordPress за избрания администратор и пренасочва атакуващия към администраторското табло на WordPress.
Освен това зловредният код изпраща URL адреса на засегнатия сайт и избраното администраторско потребителско име към fontswp.com – команден и контролен сървър (C2), управляван от атакуващия. Това предоставя на киберпрестъпниците видимост върху успешните компрометирания и им позволява да идентифицират високопрофилни цели.
От Wordfence отбелязват, че експлоатацията изисква само една специално изготвена HTTP заявка, което прави тази уязвимост изключително опасна. Не е необходимо атакуващите да прилагат атаки с груба сила срещу пароли, да подлъгват потребители да кликват върху връзки или да взаимодействат с администратора на сайта. Ранен за уязвимостта сайт може да бъде напълно компрометиран за броени секунди.
Wordfence незабавно е уведомил екипа за плъгини на WordPress.org след потвърждаването на задната вратичка. Хранилището е затворено за изтегляне на 28 юли 2026 г.
Екипът на WordPress.org също така потвърди, че злонамерената версия все още не е била широко разпространена чрез автоматични актуализации. Въпреки това организациите, които използват плъгина, трябва да проверят инсталираните версии и да прегледат сайтовете си за признаци на компрометиране.
Те трябва да одитират администраторските акаунти, да анулират активните сесии, да променят тайните ключове на WordPress, да нулират идентификационните данни на привилегированите потребители и да инспектират файловете и базите данни за вторични задни вратички или неоторизирани промени. Изходящите връзки към fontswp.com също трябва да бъдат прегледани и блокирани.