Критический бэкдор в плагине Advanced Responsive Video Embedder открывает полный доступ к сайтам WordPress

WordPress

28 июля 2026 года система автоматического анализа угроз Wordfence PRISM выявила вредоносный код в популярном WordPress-плагине Advanced Responsive Video Embedder, установленном примерно на 20 000 сайтах. Уязвимость, получившая идентификатор CVE-2026-18072 и оценку 9,8 балла по шкале CVSS, представляет собой не случайную ошибку разработчика, а целенаправленную атаку на цепочку поставок.

Уязвимость CVE-2026-18072

В версии 10.8.7 плагина была обнаружена функция, позволяющая любому неаутентифицированному посетителю сайта получить полные права администратора. Для этого достаточно отправить один HTTP-запрос с жёстко заданным токеном, который хранится прямо в исходном коде плагина. Никаких дополнительных действий, учётных данных или взаимодействия с пользователем не требуется.

Бэкдор был внедрён злоумышленником, вероятно получившим доступ к учётной записи разработчика плагина. Код добавлен в файл "php/fn-update-check.php", название которого имитирует рутинные служебные операции. Функция "_arve_uc_init()" зарегистрирована на событие "init" WordPress с приоритетом 1, то есть выполняется при каждом обращении к сайту - на главной странице, в административной панели, при AJAX- и REST-запросах - до того, как срабатывает стандартная аутентификация.

Функция считывает токен из параметров "_wplogin" или "_wpm", которые могут быть переданы через GET, POST или cookie. Единственная проверка длины - не менее 32 символов - легко проходит, поскольку реальный токен имеет длину 64 символа. После этого введённое значение сравнивается с хешем SHA-256, вшитым в код: "35fe7057ffed92ff7bc5a0b90f302a77fb5843ad6c972294d68da0b0553b3900". Поскольку этот хеш является статическим и общедоступным (любой может прочитать исходный код плагина на WordPress.org), он фактически представляет собой универсальный мастер-пароль для любого сайта, где установлена уязвимая версия.

При успешной проверке функция перебирает все учётные записи администраторов, исключая те, что начинаются с префиксов "wpsvc_", "developer_", "dev_" и "wp_update_". Затем случайным образом выбирается один из оставшихся администраторов, и с помощью "wp_set_current_user()" и "wp_set_auth_cookie()" устанавливается постоянная сессия с бессрочной "запоминающей" cookie. После этого атакующий перенаправляется в административную панель WordPress. Важно отметить, что одновременно с этим происходит скрытая эксфильтрация URL сайта и имени выбранного администратора на внешний командно-контрольный сервер по адресу "fontswp.com" - это делает функция "_arve_uc_cb()".

Исследователи Wordfence отмечают, что код написан с явными признаками сокрытия: короткие имена переменных ($t, $k, $u, $v), подавление ошибок через оператор "@", множественные механизмы отправки HTTP-запросов (wp_remote_get, cURL, file_get_contents) - всё указывает на профессионально спроектированный бэкдор, а не на случайную уязвимость.

Поскольку проблема возникла из-за внедрения вредоносного кода в публично распространяемый плагин, а не из-за ошибки разработчика, Wordfence уведомил команду WordPress.org напрямую. Команда платформы незамедлительно отреагировала: 28 июля 2026 года в 11:09 по восточному времени плагин был закрыт для скачивания. Разработчики WordPress подтвердили, что вредоносная версия ещё не была распространена через автоматические обновления, поэтому сайты не должны были получить её автоматически. Тем не менее владельцам сайтов рекомендуется самостоятельно проверить, какая версия плагина установлена.

Эксперты настоятельно рекомендуют полностью удалить плагин Advanced Responsive Video Embedder с сайтов. Поскольку эксплуатация уязвимости не требует никаких предварительных условий, любой сайт, на котором была установлена версия 10.8.7, следует считать скомпрометированным, даже если признаки активной атаки отсутствуют. После удаления плагина необходимо проверить учётные записи администраторов, сбросить все сессии, изменить ключи безопасности WordPress (AUTH_KEY, SECURE_AUTH_KEY и другие), а также провести тщательный аудит файлов и базы данных на предмет дополнительных бэкдоров или несанкционированных изменений.

Эта уязвимость в очередной раз привлекает внимание к проблеме безопасности цепочки поставок в экосистеме открытого кода. Поскольку плагины для WordPress часто разрабатываются небольшими командами или отдельными авторами, компрометация их учётных записей может привести к массовому заражению сайтов. Своевременное обновление, использование надёжных паролей и двухфакторной аутентификации для учётных записей разработчиков, а также мониторинг подозрительных изменений в коде остаются критически важными мерами защиты.

Ссылки

Комментарии: 0