← Все новости
28 июля 2026 г.

Wordfence PRISM выявил бэкдор в Advanced Responsive Video Embedder

Wordfence PRISM выявил критический бэкдор в плагине Advanced Responsive Video Embedder. Уязвимость CVE-2026-18072 с оценкой CVSS 9.8 позволяет получить доступ к админке сайта без аутентификации. Немедленно удалите плагин.

Wordfence PRISM выявил бэкдор в Advanced Responsive Video Embedder

28 июля 2026 года система искусственного интеллекта Wordfence PRISM выявила критическую уязвимость обхода аутентификации (Authentication Bypass) в плагине Advanced Responsive Video Embedder версии 10.8.7. Уязвимость оказалась намеренно внедрённым бэкдором — результатом атаки на цепочку поставок: злоумышленник получил доступ к учётной записи разработчика. Плагин используется примерно на 20 000 сайтов. Проблема зарегистрирована под идентификатором CVE-2026-18072 с оценкой CVSS 9.8.

Обнаружение и хронология

Вредоносный код был внедрён 28 июля в 08:42 по восточному времени (EST). В 10:33 EST Wordfence PRISM автоматически идентифицировал бэкдор и сформировал отчёт. Через десять минут, в 10:43 EST, исследователи Wordfence подтвердили, что эксплойт позволяет неавторизованному атакующему получить полный доступ к административной панели с помощью одного HTTP-запроса. Поскольку это была не ошибка разработчика, а целенаправленная атака, команда WordPress.org была уведомлена немедленно, и уже в 11:09 EST плагин закрыли для скачивания.

Пользователи Wordfence Premium, Wordfence Care и Wordfence Response получили правило файрвола для защиты от эксплуатации 28 июля. Бесплатные пользователи Wordfence получат такую же защиту 27 августа 2026 года.

Как устроен бэкдор

Бэкдор находится в файле php/fn-update-check.php, который подгружается главным файлом плагина. Функция _arve_uc_init() регистрируется на хуке init с приоритетом 1, то есть выполняется до любой проверки подлинности на каждом запросе — фронтенд, админка, AJAX или REST API. Она считывает токен из параметров _wplogin или _wpm (GET, POST или Cookie) и сначала проверяет его через HMAC на основе ключей AUTH_KEY и SECURE_AUTH_KEY. Однако следом идёт сравнение с жёстко прописанным SHA-256-хэшем: 35fe7057ffed92ff7bc5a0b90f302a77fb5843ad6c972294d68da0b0553b3900. Этот хэш — универсальный мастер-пароль, который любой может извлечь из кода плагина.

При совпадении функция выбирает случайную учётную запись администратора, исключая имена wpsvc_, developer_, dev_ и wp_update_ — вероятно, это учётные записи, созданные злоумышленниками для себя. Затем вызываются wp_set_current_user() и wp_set_auth_cookie() с параметром «запомнить меня», и атакующий перенаправляется в /wp-admin/. Кроме того, URL сайта и имя администратора незаметно отправляются на сервер fontswp.com (функция _arve_uc_cb()) с использованием нескольких альтернативных методов отправки HTTP-запроса для надёжности. Код написан профессионально: короткие имена переменных ($t, $k, $u, $v), повсеместное подавление ошибок через @, отсутствие проверки nonce и прав — всё указывает на тщательно спланированный и скрытый бэкдор.

Что делать владельцам сайтов

Владельцам сайтов рекомендуется немедленно удалить плагин Advanced Responsive Video Embedder. Команда WordPress.org сообщила, что вредоносная версия 10.8.7 не была автоматически распространена через систему обновлений, поэтому сайты, не скачивавшие её вручную, не пострадали. Если же плагин обновлялся вручную или был установлен в этой версии, сайт следует считать скомпрометированным — даже при отсутствии видимых признаков взлома.

Необходимо:

  • проверить список учётных записей администраторов на наличие подозрительных пользователей;
  • сбросить все сессии WordPress;
  • заменить секретные ключи (AUTH_KEY, SECURE_AUTH_KEY и другие) в файле wp-config.php;
  • выполнить полную проверку файлов и базы данных на предмет дополнительных бэкдоров или несанкционированных изменений.

Пользователи Wordfence Premium, Care и Response уже защищены правилом файрвола. Учитывая критическую степень уязвимости (CVSS 9.8) и тривиальность эксплуатации, удаление плагина — самый надёжный шаг для всех остальных.

Источник: https://www.wordfence.com/blog/2026/07/wordfence-prism-detected-backdoored-wordpress-plugin-within-two-hours-of-it-being-introduced/

Первоисточник: NewsKit