Bezpečnost webu

Do pluginu Advanced Responsive Video Embedder byla vložena kritická zadní vrátka umožňující okamžité převzetí webu

Závažnost

Kritická 🔴

Dotčený produkt

Advanced Responsive Video Embedder, verze 10.8.7

Datum zveřejnění

28/07/2026

CVE označení

CVE-2026-18072

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Verze 10.8.7 pluginu Advanced Responsive Video Embedder obsahuje úmyslně vložený backdoor v rámci pravděpodobného útoku na dodavatelský řetězec. Nejde tedy o běžnou programátorskou chybu.

Nepřihlášenému útočníkovi stačí jediný HTTP požadavek s veřejně zjistitelným pevným tokenem. Plugin jej následně přihlásí jako existujícího administrátora, bez hesla, nonce nebo jakékoliv další kontroly. Úspěšné zneužití navíc odesílá adresu webu a administrátorské uživatelské jméno na server ovládaný útočníkem. Plugin byl na WordPress.org uzavřen a opravená verze není dostupná.

WordPress.org podle dostupných informací škodlivou verzi nestihl automaticky distribuovat, přesto je nutné na všech spravovaných webech ověřit, zda se verze 10.8.7 někde neobjevila například ruční aktualizací.

Doporučené kroky:

  • Plugin okamžitě deaktivujte a kompletně odstraňte.
  • Ověřte, zda nebyla nainstalována přesně verze 10.8.7.
  • Pokud tato verze na webu někdy běžela, považujte web za potenciálně kompromitovaný.
  • Ukončete všechny aktivní uživatelské relace a obnovte WordPress salts.
  • Změňte hesla všech administrátorů, FTP/SFTP, hostingu a databáze.
  • Zkontrolujte administrátorské účty, aktivní pluginy, plánované úlohy a změny souborů.
  • Prověřte soubory na sekundární backdoory a malware, zejména v wp-content/uploads, mu-plugins, pluginech a šablonách.
  • V přístupových logách vyhledejte podezřelé požadavky obsahující parametry _wplogin nebo _wpm.
  • Nespoléhejte pouze na firewall; bezplatná verze Wordfence má ochranné pravidlo získat až 27. 8. 2026.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?