Verze 10.8.7 pluginu Advanced Responsive Video Embedder obsahuje úmyslně vložený backdoor v rámci pravděpodobného útoku na dodavatelský řetězec. Nejde tedy o běžnou programátorskou chybu.
Nepřihlášenému útočníkovi stačí jediný HTTP požadavek s veřejně zjistitelným pevným tokenem. Plugin jej následně přihlásí jako existujícího administrátora, bez hesla, nonce nebo jakékoliv další kontroly. Úspěšné zneužití navíc odesílá adresu webu a administrátorské uživatelské jméno na server ovládaný útočníkem. Plugin byl na WordPress.org uzavřen a opravená verze není dostupná.
WordPress.org podle dostupných informací škodlivou verzi nestihl automaticky distribuovat, přesto je nutné na všech spravovaných webech ověřit, zda se verze 10.8.7 někde neobjevila například ruční aktualizací.
Doporučené kroky:
- Plugin okamžitě deaktivujte a kompletně odstraňte.
- Ověřte, zda nebyla nainstalována přesně verze 10.8.7.
- Pokud tato verze na webu někdy běžela, považujte web za potenciálně kompromitovaný.
- Ukončete všechny aktivní uživatelské relace a obnovte WordPress salts.
- Změňte hesla všech administrátorů, FTP/SFTP, hostingu a databáze.
- Zkontrolujte administrátorské účty, aktivní pluginy, plánované úlohy a změny souborů.
- Prověřte soubory na sekundární backdoory a malware, zejména v
wp-content/uploads,mu-plugins, pluginech a šablonách. - V přístupových logách vyhledejte podezřelé požadavky obsahující parametry
_wploginnebo_wpm. - Nespoléhejte pouze na firewall; bezplatná verze Wordfence má ochranné pravidlo získat až 27. 8. 2026.
