Wenn Sie von mir eine E-Mail mit einem Verweis auf diese Seite erhalten haben, dann deshalb, weil Ihre Website offenbar eine Version von Advanced Responsive Video Embedder einsetzt (das WordPress-Plugin, das meist als ARVE angezeigt wird, Ordner advanced-responsive-video-embedder), die mit einer Hintertür veröffentlicht wurde. Diese Seite erklärt, was passiert ist, wie Sie prüfen, welche Version Sie haben, und was zu tun ist.

Dieser Hinweis unterscheidet sich in zwei wesentlichen Punkten von einer gewöhnlichen Aufforderung zu aktualisieren. Bitte lesen Sie deshalb die nächsten beiden Absätze, bevor Sie etwas anderes tun.

Ein Update behebt das Problem nicht. Es gibt keine korrigierte Version. WordPress.org hat das Plugin am 28. Juli 2026 geschlossen, das heißt, der Update-Dienst antwortet dafür nicht mehr: Ihr WordPress-Dashboard meldet, dass kein Update verfügbar ist, während der Hintertür-Code bei jeder Anfrage an Ihre Website weiterhin geladen wird. Die Website wirkt völlig gesund und ist es nicht.

Was hilft, ist, das Plugin zu deaktivieren oder zu löschen. Damit wird der Code nicht mehr geladen. Alles Weitere auf dieser Seite folgt daraus.

Das Problem wird als CVE-2026-18072 geführt.

Ist diese Nachricht echt?

Ja. Dies ist ein Hinweis nach dem Grundsatz der verantwortungsvollen Offenlegung von einem unabhängigen Sicherheitsforscher. Ich bitte Sie nicht um Geld, Passwörter oder Zugang zu Ihrer Website, und ich habe nicht versucht, in sie einzudringen, etwas an sie zu senden oder etwas auszunutzen.

Ich habe lediglich öffentlich sichtbare Dateien betrachtet, die Ihre Website jedem Besucher ausliefert (genauso, wie Ihre Startseite öffentlich ist), und die Versionsnummer notiert, die das ARVE-Plugin veröffentlicht. Alles, was ich über die Hintertür selbst weiß, stammt aus dem Vergleich der offiziellen Release-Archive des Plugins auf WordPress.org untereinander, nicht von Ihrer Website (mehr dazu unter Was ich getan und nicht getan habe).

Wenn Sie überprüfen möchten, wer ich bin, finden Sie die Kontaktdaten am Ende dieser Seite und auf der Seite Über.

Was ist passiert

ARVE ist ein seit Langem bestehendes Plugin zum Einbetten von Videos, seit Jahren im offiziellen Verzeichnis und offen gepflegt. Das Problem war kein Programmierfehler im Plugin: Es war eine Kompromittierung des Veröffentlichungswegs. Jemand konnte Releases unter dem Namen des Plugins veröffentlichen.

Zwei solche Releases erschienen am 28. Juli 2026:

  • 10.8.7, veröffentlicht gegen 13:00 UTC.
  • 10.8.8, etwa drei Stunden später veröffentlicht. 10.8.8 ist keine Korrektur. Es enthält dieselbe Hintertür, umgeschrieben, sodass sie in den legitimen Dateien des Plugins steckt statt in einer offensichtlichen separaten Datei. Das Änderungsprotokoll erwähnt 10.8.8 überhaupt nicht.

Dieses zweite Release ist der Grund, warum dieser Hinweis in dieser Form existiert. Die natürliche Reaktion auf „10.8.7 ist schlecht” ist der Wechsel zur nächsthöheren Version, und hier ist die nächsthöhere Version dasselbe Problem in besserer Verkleidung.

  • 10.8.6 ist das letzte saubere Release und das einzige saubere Release.
  • 10.8.9 existiert nicht. Es gibt nichts Neueres, auf das man wechseln könnte.

Was die Hintertür tut

Beschrieben in dem Detailgrad, der Ihnen als Website-Betreiber nützt, und nicht weiter:

  • Sie installiert einen bedingungslosen Anfrage-Handler, also Code, der jede Anfrage an Ihre Website prüft, auch die von nicht angemeldeten Besuchern.
  • Wenn eine Anfrage einen bestimmten Wert enthält, meldet der Handler diesen Besucher als Administrator Ihrer WordPress-Website an. Der betreffende Wert wird aus öffentlichen Informationen über die Website abgeleitet, ist also kein websitespezifisches Geheimnis, das ein Angreifer erst stehlen müsste.
  • Sie sendet außerdem die Adresse Ihrer Website und die Plugin-Version an einen fremden Server (den Host fontswp[.]com, hier mit Klammern geschrieben, damit ihn niemand versehentlich aufruft).

Ich veröffentliche den genauen Wert und den Code, der ihn erzeugt, bewusst nicht. Die betroffenen Archive sind weiterhin herunterladbar, und eine Anleitung würde den Falschen schneller helfen als Ihnen.

Bin ich betroffen?

Es kommt auf eine Frage an: Welche ARVE-Version ist installiert? Sie müssen mir das nicht glauben; es gibt zwei Wege, das zu prüfen.

Im WordPress-Adminbereich (maßgeblich):

  1. Melden Sie sich in Ihrem WordPress-Dashboard an (meist unter ihredomain.de/wp-admin).
  2. Gehen Sie zu Plugins und dann Installierte Plugins.
  3. Suchen Sie ARVE oder Advanced Responsive Video Embedder, den Eintrag mit dem Ordner advanced-responsive-video-embedder, und lesen Sie die Version unter dem Namen ab.

Aus der öffentlichen Manifestdatei (ohne Anmeldung): Öffnen Sie ihredomain.de/wp-content/plugins/advanced-responsive-video-embedder/readme.txt im Browser. Die Zeile Stable tag: weiter oben nennt die Version, die Ihre Installation meldet; genau diese öffentliche Datei habe ich gelesen.

Wenden Sie dann diese Regel an:

  • 10.8.7 oder 10.8.8: betroffen. Handeln Sie nach den Schritten unten.
  • 10.8.6 oder älter: sauber, was die Hintertür betrifft. Nichts hiervon trifft auf Sie zu, beachten Sie aber den Hinweis darauf, dass das Plugin geschlossen wurde.
  • Einen Fall „10.8.9 oder neuer” gibt es nicht. Diese Versionen existieren nicht.

Sie können die Lage unabhängig überprüfen, ohne sich auf meine Angaben zu verlassen: Die Seite des Plugins im offiziellen Verzeichnis, Advanced Responsive Video Embedder, zeigt, dass es geschlossen wurde.

Was zu tun ist

1. Deaktivieren oder löschen Sie das Plugin. Deaktivieren Sie ARVE unter Plugins und dann Installierte Plugins. Wenn möglich, löschen Sie es zusätzlich. Das ist der Schritt, der die Ausführung des Codes stoppt, und er dauert wenige Sekunden. Tun Sie ihn vor allem Weiteren.

Auf der Kommandozeile tut WP-CLI dasselbe:

wp plugin deactivate advanced-responsive-video-embedder
wp plugin delete advanced-responsive-video-embedder

2. Versuchen Sie nicht, sich per Update aus der Sache herauszuhelfen. Ich habe das oben schon gesagt, und es lohnt sich, es zweimal zu sagen, denn es ist der Fehler, zu dem diese Situation verleitet. Es gibt kein Release, das das Problem behebt, das Plugin wurde geschlossen, sodass kein Update angeboten wird, und ein Dashboard, das „keine Updates verfügbar” meldet, ist kein Beleg dafür, dass alles in Ordnung ist.

3. Wenn Sie die Video-Einbettungen wirklich brauchen, gehen Sie zurück auf 10.8.6. Dieses Release ist sauber und weiterhin herunterladbar:

https://downloads.wordpress.org/plugin/advanced-responsive-video-embedder.10.8.6.zip
sha256  4a3407669f2a28cd46c9b39e12ab939bfa5bfcb6231a2aaa4aabac28a8969321

Installieren Sie es über Plugins, dann Plugin installieren, dann Plugin hochladen. Das ist ein Downgrade, also das Gegenteil des üblichen Rats, weshalb klargestellt sei, dass es Absicht ist: In diesem einen Fall ist das ältere Release das sichere. Prüfen Sie die sha256-Prüfsumme der heruntergeladenen Datei vor der Installation, falls Sie die Möglichkeit dazu haben. Bedenken Sie, dass 10.8.6 keine weiteren Updates erhält, solange das Plugin geschlossen bleibt. Betrachten Sie es also als Möglichkeit, Ihre Seiten funktionsfähig zu halten, während Sie nach einem Ersatz suchen, nicht als Dauerlösung.

4. Behandeln Sie die Website als möglicherweise kompromittiert. Da der Code jedem, der auf die richtige Weise fragt, Administratorzugang gewährt, und da er auf Ihrer Website aktiv war, solange die betroffene Version installiert war, ist die umsichtige Annahme, dass jemand ihn genutzt haben könnte. Ich sage Ihnen nicht, dass in Ihre Website eingebrochen wurde: Darin habe ich keinerlei Einblick, und ich habe nicht nachgesehen. Das ist Vorsorge und die übliche Reaktion auf eine Hintertür, die öffentlich in Betrieb war.

Wenn Sie eine ordentliche Untersuchung wünschen, erstellen Sie ein vollständiges Backup und sichern Sie die Zugriffsprotokolle Ihres Webservers, bevor Sie etwas ändern, denn das Deaktivieren des Plugins und das Wechseln von Zugangsdaten überschreibt einen Teil dessen, was eine untersuchende Person sehen möchte.

Anschließend:

  • Erneuern Sie die Sicherheitsschlüssel und Salts in der wp-config.php. Neue Werte gibt es mit einem Klick beim offiziellen Schlüsselgenerator. Ein Austausch macht jede bestehende Anmeldesitzung ungültig, auch jede, die ein Eindringling besitzt.
  • Setzen Sie die Passwörter aller Administratorkonten zurück.
  • Sehen Sie die Liste der Administratorkonten durch und achten Sie auf Konten, die Sie nicht kennen. Achten Sie besonders auf Benutzernamen, die mit wpsvc_, developer_, dev_ oder wp_update_ beginnen: Der Code in 10.8.7 hat so benannte Konten bei der Auswahl des Kontos, als das er sich anmeldet, gezielt übersprungen, was darauf hindeutet, dass solche Namen erwartet wurden.
  • Halten Sie nach allem Weiteren Ausschau, was Ihnen unbekannt ist: Benutzerkonten jeder Rolle, Plugins, die Sie nicht installiert haben, und geplante Aufgaben (WP-Cron-Einträge), die Sie nicht kennen.

Wenn Ihr Hoster einen Malware-Scan oder eine Sicherheitsprüfung anbietet, ist dies ein vernünftiger Zeitpunkt, das Angebot anzunehmen.

Was ich getan und nicht getan habe

Um vollständig transparent zu machen, worauf meine E-Mail beruht: Ich habe nur öffentliche Dateien gelesen, die Ihre Website ohnehin jedem Besucher ausliefert, konkret die öffentliche readme.txt des ARVE-Plugins und Ihre Startseite. Ich habe nicht auf Ihren WordPress-Adminbereich, Ihre Datenbank oder einen anderen privaten Teil der Website zugegriffen. Ich habe weder den Auslösewert der Hintertür noch sonst etwas an Ihre Website gesendet.

Alles, was ich über den Inhalt der mit der Hintertür versehenen Releases weiß, stammt daraus, dass ich die offiziellen Release-Archive des Plugins von WordPress.org heruntergeladen und miteinander verglichen habe. Ich habe diesen Code nirgends ausgeführt, getestet oder ausgenutzt.

Dies ist eine versionsbasierte Beobachtung: Ihre Website meldet eine Version, die mit der Hintertür veröffentlicht wurde. Es ist keine Aussage darüber, dass Ihre Website ausgenutzt wurde, und es ist kein Vorfallsbericht über Ihre Website.

Ich habe keinen Webmaster / ich komme nicht weiter

Wenn Sie die Website nicht selbst betreuen, leiten Sie diese Seite bitte an die zuständige Person weiter (Ihre Webentwicklung, Agentur oder Ihren Hoster). Dort wird man die obigen Schritte schnell wiedererkennen, und Schritt 1 ist der dringende.

Wenn Sie die Website selbst betreuen und nicht weiterkommen, helfe ich Ihnen gern kostenlos weiter. Melden Sie sich einfach über die Kontaktdaten unten.

Kontakt

Evan Harris, Sicherheitsforscher

Ich melde mich zu solchen Themen ausschließlich, um Betreibern zu helfen, ihre Websites abzusichern. Wenn Sie nicht erneut kontaktiert werden möchten, sagen Sie einfach Bescheid; ich halte mich daran.

Quellen

Offizielle Meldungen und Nachverfolgung

Hersteller / Plugin