Pokud jste ode mě dostali e-mail odkazující na tuto stránku, je to proto, že váš web zřejmě používá verzi pluginu Advanced Responsive Video Embedder (WordPress plugin obvykle uváděný jako ARVE, složka advanced-responsive-video-embedder), která byla zveřejněna s vloženými zadními vrátky. Tato stránka vysvětluje, co se stalo, jak zjistit, jakou verzi máte, a co s tím dělat.

Toto upozornění se od běžného „prosím aktualizujte” liší, a to ve dvou podstatných ohledech, proto si prosím přečtěte následující dva odstavce dřív, než uděláte cokoli jiného.

Aktualizace to nespraví. Neexistuje opravené vydání. WordPress.org plugin 28. července 2026 uzavřel, což znamená, že aktualizační služba na něj už neodpovídá: vaše nástěnka WordPressu bude hlásit, že není dostupná žádná aktualizace, zatímco se kód se zadními vrátky nadále načítá při každém požadavku na váš web. Web vypadá naprosto v pořádku a není.

Krokem, který pomůže, je plugin deaktivovat nebo smazat. Tím se kód přestane načítat. Vše ostatní na této stránce z toho vychází.

Problém je evidován jako CVE-2026-18072.

Je tato zpráva legitimní?

Ano. Jde o upozornění v duchu odpovědného zveřejňování, v dobré víře, od nezávislého bezpečnostního výzkumníka. Nežádám vás o peníze, hesla ani přístup k webu a nepokoušel jsem se do něj proniknout, nic mu poslat ani cokoli zneužít.

Jen jsem si prohlédl veřejně viditelné soubory, které váš web poskytuje každému návštěvníkovi (stejně jako je veřejná vaše úvodní stránka), a poznamenal si číslo verze, které plugin ARVE zveřejňuje. Vše, co vím o samotných zadních vrátkách, pochází z porovnání oficiálních distribučních archivů pluginu na WordPress.org mezi sebou, nikoli z vašeho webu (podrobněji v části Co jsem udělal a co ne níže).

Pokud si chcete ověřit, kdo jsem, kontakty najdete v dolní části této stránky a na stránce O mně.

Co se stalo

ARVE je dlouho zavedený plugin pro vkládání videí, v oficiálním adresáři je řadu let a byl udržován otevřeně. To, co se pokazilo, nebyla chyba v kódu pluginu: šlo o kompromitaci distribučního kanálu. Někdo získal možnost zveřejňovat vydání pod jménem tohoto pluginu.

Dne 28. července 2026 takto vyšla dvě vydání:

  • 10.8.7, zveřejněné přibližně ve 13:00 UTC.
  • 10.8.8, zveřejněné asi o tři hodiny později. 10.8.8 není oprava. Obsahuje stejná zadní vrátka, přepsaná tak, aby seděla uvnitř legitimních souborů pluginu, a ne ve zjevně odděleném souboru. Seznam změn verzi 10.8.8 vůbec nezmiňuje.

Právě to druhé vydání je důvod, proč toto upozornění vypadá, jak vypadá. Přirozenou reakcí na „10.8.7 je závadná” je přejít na nejbližší vyšší verzi, a tady je nejbližší vyšší verze týž problém v lepším obleku.

  • 10.8.6 je poslední čisté vydání a zároveň jediné čisté vydání.
  • 10.8.9 neexistuje. Není na co novějšího přejít.

Co zadní vrátka dělají

Uvedeno na takové úrovni podrobnosti, která je pro vás jako majitele webu užitečná, a dál ne:

  • Instalují nepodmíněnou obsluhu požadavků, tedy kód, který zkoumá každý požadavek na váš web, včetně požadavků od nepřihlášených návštěvníků.
  • Když požadavek nese určitou hodnotu, obsluha přihlásí takového návštěvníka jako správce vašeho webu na WordPressu. Dotyčná hodnota je odvozena z veřejných informací o webu, takže nejde o tajemství specifické pro daný web, které by útočník musel nejprve získat.
  • Zároveň odesílají adresu vašeho webu a verzi pluginu na server třetí strany (host fontswp[.]com, zde psaný s hranatými závorkami, aby jej nikdo omylem nenavštívil).

Záměrně nezveřejňuji přesnou hodnotu ani kód, který ji vytváří. Zasažené archivy jsou stále ke stažení a návod by nesprávným lidem pomohl rychleji, než by pomohl vám.

Týká se to mě?

Vše se scvrkává na jednu otázku: jaká verze ARVE je nainstalovaná? Nemusíte mi věřit na slovo; zkontrolovat to lze dvěma způsoby.

Ve správcovské části WordPressu (rozhodující zdroj):

  1. Přihlaste se do nástěnky WordPressu (obvykle vasedomena.cz/wp-admin).
  2. Přejděte na Pluginy a poté Instalované pluginy.
  3. Najděte ARVE nebo Advanced Responsive Video Embedder, položku, jejíž složka je advanced-responsive-video-embedder, a přečtěte si verzi uvedenou pod jejím názvem.

Z veřejného manifestu (bez přihlášení): otevřete v prohlížeči vasedomena.cz/wp-content/plugins/advanced-responsive-video-embedder/readme.txt. Řádek Stable tag: poblíž začátku je verze, kterou vaše instalace hlásí, a je to týž veřejný soubor, který jsem četl.

Pak použijte toto pravidlo:

  • 10.8.7 nebo 10.8.8: zasažená. Postupujte podle kroků níže.
  • 10.8.6 nebo starší: čistá, pokud jde o tato zadní vrátka. Nic zde uvedeného se vás netýká, přečtěte si však poznámku o uzavření pluginu.
  • Případ „10.8.9 nebo novější” neexistuje. Takové verze nejsou.

Situaci si můžete ověřit nezávisle, bez spoléhání na cokoli, co říkám: stránka pluginu v oficiálním adresáři, Advanced Responsive Video Embedder, ukazuje, že byl uzavřen.

Co dělat

1. Deaktivujte nebo smažte plugin. V sekci Pluginy a poté Instalované pluginy deaktivujte ARVE. Pokud můžete, je lepší jej rovnou i smazat. Tímto krokem se kód přestane spouštět a zabere pár sekund. Udělejte to dřív než ostatní.

Na příkazové řádce dělá WP-CLI totéž:

wp plugin deactivate advanced-responsive-video-embedder
wp plugin delete advanced-responsive-video-embedder

2. Nesnažte se z toho dostat aktualizací. Psal jsem to hned v úvodu a stojí za to to zopakovat, protože právě k této chybě situace svádí. Neexistuje vydání, které by problém opravovalo, plugin byl uzavřen, takže žádná aktualizace nebude nabídnuta, a nástěnka hlásící „nejsou dostupné žádné aktualizace” není důkazem, že je něco v pořádku.

3. Pokud vkládaná videa skutečně potřebujete, vraťte se k 10.8.6. To vydání je čisté a je stále ke stažení:

https://downloads.wordpress.org/plugin/advanced-responsive-video-embedder.10.8.6.zip
sha256  4a3407669f2a28cd46c9b39e12ab939bfa5bfcb6231a2aaa4aabac28a8969321

Nainstalujte je přes Pluginy, poté Instalace pluginů a Nahrát plugin. Jde o downgrade, tedy opak obvyklého doporučení, a proto je namístě říci jasně, že je záměrný: v tomto jediném případě je bezpečnější starší vydání. Máte-li k tomu prostředky, ověřte si před instalací kontrolní součet sha256 staženého souboru. Mějte na paměti, že 10.8.6 nedostane žádné další aktualizace, dokud zůstane plugin uzavřený, takže je berte jako způsob, jak udržet stránky funkční, zatímco hledáte náhradu, nikoli jako trvalé řešení.

4. Považujte web za potenciálně kompromitovaný. Protože onen kód uděluje správcovský přístup komukoli, kdo si o něj správným způsobem řekne, a protože byl na vašem webu živý po celou dobu, kdy byla zasažená verze nainstalovaná, je obezřetné předpokládat, že toho někdo mohl využít. Netvrdím vám, že do vašeho webu někdo pronikl: do toho nevidím a nezjišťoval jsem to. Jde o preventivní opatření a o běžnou reakci na zadní vrátka, která běžela na veřejnosti.

Chcete-li provést řádné vyšetřování, udělejte úplnou zálohu a uchovejte přístupové logy svého webového serveru dřív, než cokoli změníte, protože deaktivace pluginu a výměna přihlašovacích údajů přepíší část toho, co by vyšetřovatel potřeboval vidět.

Poté:

  • Vygenerujte znovu bezpečnostní klíče a „salty” v wp-config.php. Nové hodnoty jsou na jedno kliknutí v oficiálním generátoru klíčů. Jejich výměna zneplatní každou existující přihlašovací relaci včetně těch, které drží případný narušitel.
  • Resetujte hesla u všech účtů správců.
  • Projděte seznam účtů správců a hledejte takové, které nepoznáváte. Zvláštní pozornost věnujte uživatelským jménům začínajícím na wpsvc_, developer_, dev_ nebo wp_update_: kód verze 10.8.7 účty s takovým názvem záměrně přeskakoval, když vybíral účet, pod kterým se přihlásí, což naznačuje, že se s přítomností takových jmen počítalo.
  • Hledejte cokoli dalšího neznámého: uživatelské účty jakékoli role, pluginy, které jste neinstalovali, a naplánované úlohy (záznamy WP-Cron), které nepoznáváte.

Nabízí-li váš hosting kontrolu na malware nebo bezpečnostní revizi, je toto rozumná chvíle ji využít.

Co jsem udělal a co ne

Abych byl zcela transparentní ohledně kontroly, která stojí za mým e-mailem: četl jsem pouze veřejné soubory, které váš web už tak poskytuje každému návštěvníkovi, konkrétně veřejný soubor readme.txt pluginu ARVE a vaši úvodní stránku. Nepřistupoval jsem k administraci WordPressu, k databázi ani k žádné soukromé části webu. Neposlal jsem na váš web spouštěcí hodnotu zadních vrátek ani nic jiného.

Vše, co vím o obsahu vydání se zadními vrátky, pochází ze stažení oficiálních distribučních archivů pluginu z WordPress.org a z jejich vzájemného porovnání. Ten kód jsem nikde nespouštěl, netestoval ani nezneužil.

Jde o pozorování založené na verzi: váš web hlásí verzi, která byla zveřejněna se zadními vrátky. Není to tvrzení, že váš web byl zneužit, ani hlášení incidentu k vašemu webu.

Nemám webmastera / nevím, kudy dál

Pokud web nespravujete vy, přepošlete prosím tuto stránku tomu, kdo to dělá (vašemu vývojáři, agentuře nebo hostingu). Výše uvedené kroky rychle pozná a krok 1 je ten naléhavý.

Pokud web spravujete sami a zaseknete se, rád vás nasměruji, zdarma. Ozvěte se pomocí kontaktů níže.

Kontakt

Evan Harris, bezpečnostní výzkumník

Kontaktuji provozovatele ohledně takových věcí výhradně proto, abych jim pomohl zabezpečit weby. Pokud si nepřejete být kontaktováni znovu, stačí dát vědět a budu to respektovat.

Odkazy

Oficiální hlášení a sledování

Dodavatel / plugin