Αν λάβατε ένα email μου που παραπέμπει σε αυτή τη σελίδα, είναι επειδή ο ιστότοπός σας φαίνεται να χρησιμοποιεί μια έκδοση του Advanced Responsive Video Embedder (το πρόσθετο WordPress που συνήθως εμφανίζεται ως ARVE, φάκελος advanced-responsive-video-embedder) η οποία δημοσιεύτηκε με backdoor μέσα της. Αυτή η σελίδα εξηγεί τι συνέβη, πώς να ελέγξετε ποια έκδοση έχετε και τι να κάνετε γι’ αυτό.

Αυτή η περίπτωση διαφέρει από μια συνηθισμένη ειδοποίηση «παρακαλώ ενημερώστε» σε δύο σημεία που έχουν σημασία, οπότε διαβάστε τις δύο επόμενες παραγράφους πριν κάνετε οτιδήποτε άλλο.

Η ενημέρωση δεν θα το διορθώσει. Δεν υπάρχει διορθωμένη έκδοση. Το WordPress.org έκλεισε το πρόσθετο στις 28 Ιουλίου 2026, που σημαίνει ότι η υπηρεσία ενημερώσεων δεν απαντά πλέον γι’ αυτό: ο πίνακας ελέγχου του WordPress θα λέει ότι δεν υπάρχει διαθέσιμη ενημέρωση, ενώ ο κώδικας με το backdoor συνεχίζει να φορτώνεται σε κάθε αίτημα προς τον ιστότοπό σας. Ο ιστότοπος φαίνεται απολύτως υγιής και δεν είναι.

Το βήμα που βοηθά είναι να απενεργοποιήσετε ή να διαγράψετε το πρόσθετο. Αυτό σταματά τη φόρτωση του κώδικα. Όλα τα υπόλοιπα σε αυτή τη σελίδα απορρέουν από αυτό.

Το ζήτημα παρακολουθείται ως CVE-2026-18072.

Είναι γνήσιο αυτό το μήνυμα·

Ναι. Πρόκειται για καλόπιστη ειδοποίηση υπεύθυνης δημοσιοποίησης από ανεξάρτητο ερευνητή ασφαλείας. Δεν σας ζητώ χρήματα, κωδικούς ή πρόσβαση στον ιστότοπό σας, και δεν επιχείρησα να εισβάλω σε αυτόν, να του υποβάλω οτιδήποτε ή να εκμεταλλευτώ κάτι.

Το μόνο που έκανα ήταν να δω δημόσια αρχεία που ο ιστότοπός σας παρέχει σε κάθε επισκέπτη (όπως ακριβώς είναι δημόσια η αρχική σας σελίδα) και να σημειώσω τον αριθμό έκδοσης που δημοσιεύει το πρόσθετο ARVE. Όσα γνωρίζω για το ίδιο το backdoor προέκυψαν από τη σύγκριση των επίσημων αρχείων κυκλοφορίας του πρόσθετου στο WordPress.org μεταξύ τους, όχι από τον ιστότοπό σας (περισσότερα παρακάτω, στην ενότητα Τι έκανα και τι δεν έκανα).

Αν θέλετε να επαληθεύσετε ποιος είμαι, δείτε τα στοιχεία επικοινωνίας στο τέλος αυτής της σελίδας και τη σελίδα Σχετικά.

Τι συνέβη

Το ARVE είναι ένα πρόσθετο ενσωμάτωσης βίντεο με μακρά ιστορία, στον επίσημο κατάλογο επί χρόνια και με ανοιχτή ανάπτυξη. Αυτό που πήγε στραβά δεν ήταν ένα σφάλμα στον κώδικα του πρόσθετου: ήταν παραβίαση του καναλιού κυκλοφορίας. Κάποιος μπόρεσε να δημοσιεύσει εκδόσεις με το όνομα του πρόσθετου.

Δύο τέτοιες εκδόσεις κυκλοφόρησαν στις 28 Ιουλίου 2026:

  • 10.8.7, που δημοσιεύτηκε γύρω στις 13:00 UTC.
  • 10.8.8, που δημοσιεύτηκε περίπου τρεις ώρες αργότερα. Η 10.8.8 δεν είναι διόρθωση. Περιέχει το ίδιο backdoor, γραμμένο ξανά έτσι ώστε να βρίσκεται μέσα στα νόμιμα αρχεία του πρόσθετου και όχι σε ένα προφανές ξεχωριστό αρχείο. Το ιστορικό αλλαγών του δεν αναφέρει καθόλου την 10.8.8.

Αυτή η δεύτερη κυκλοφορία είναι ο λόγος που η παρούσα ειδοποίηση έχει τη μορφή που έχει. Η φυσική αντίδραση στο «η 10.8.7 είναι κακή» είναι να πάει κανείς στην επόμενη έκδοση, και εδώ η επόμενη έκδοση είναι το ίδιο πρόβλημα με καλύτερα ρούχα.

  • Η 10.8.6 είναι η τελευταία καθαρή έκδοση, και η μόνη καθαρή έκδοση.
  • Η 10.8.9 δεν υπάρχει. Δεν υπάρχει κάτι νεότερο στο οποίο να μεταβείτε.

Τι κάνει το backdoor

Διατυπωμένο στο επίπεδο λεπτομέρειας που σας είναι χρήσιμο ως ιδιοκτήτη ιστότοπου, και όχι περισσότερο:

  • Εγκαθιστά έναν χειριστή αιτημάτων χωρίς προϋποθέσεις, δηλαδή κώδικα που εξετάζει κάθε αίτημα προς τον ιστότοπό σας, ακόμη και από επισκέπτες που δεν έχουν συνδεθεί.
  • Όταν ένα αίτημα φέρει μια συγκεκριμένη τιμή, ο χειριστής συνδέει αυτόν τον επισκέπτη ως διαχειριστή του ιστότοπού σας WordPress. Η εν λόγω τιμή προκύπτει από δημόσια πληροφορία για τον ιστότοπο, οπότε δεν είναι ένα μυστικό ανά ιστότοπο που ένας επιτιθέμενος θα έπρεπε πρώτα να κλέψει.
  • Στέλνει επίσης τη διεύθυνση του ιστότοπού σας και την έκδοση του πρόσθετου σε διακομιστή τρίτου (τον κόμβο fontswp[.]com, γραμμένο εδώ με αγκύλες ώστε να μην τον επισκεφθεί κανείς κατά λάθος).

Δεν δημοσιεύω σκόπιμα ούτε την ακριβή τιμή ούτε τον κώδικα που την παράγει. Τα επηρεαζόμενα αρχεία εξακολουθούν να είναι διαθέσιμα προς λήψη, και μια έτοιμη συνταγή θα βοηθούσε τους λάθος ανθρώπους γρηγορότερα απ’ ό,τι θα βοηθούσε εσάς.

Επηρεάζομαι·

Όλα καταλήγουν σε ένα ερώτημα: ποια έκδοση του ARVE είναι εγκατεστημένη· Δεν χρειάζεται να με πιστέψετε· υπάρχουν δύο τρόποι ελέγχου.

Από την περιοχή διαχείρισης του WordPress (έγκυρη πηγή):

  1. Συνδεθείτε στον πίνακα ελέγχου WordPress (συνήθως todomainsas.gr/wp-admin).
  2. Πηγαίνετε στα Πρόσθετα και μετά Εγκατεστημένα πρόσθετα.
  3. Βρείτε το ARVE ή Advanced Responsive Video Embedder, την καταχώριση της οποίας ο φάκελος είναι advanced-responsive-video-embedder, και σημειώστε την έκδοση που εμφανίζεται κάτω από το όνομά του.

Από το δημόσιο αρχείο περιγραφής (χωρίς σύνδεση): ανοίξτε στον περιηγητή τη διεύθυνση todomainsas.gr/wp-content/plugins/advanced-responsive-video-embedder/readme.txt. Η γραμμή Stable tag: κοντά στην αρχή είναι η έκδοση που δηλώνει η εγκατάστασή σας, και είναι το ίδιο δημόσιο αρχείο που διάβασα.

Στη συνέχεια εφαρμόστε αυτόν τον κανόνα:

  • 10.8.7 ή 10.8.8: επηρεάζεται. Ακολουθήστε τα παρακάτω βήματα.
  • 10.8.6 ή παλαιότερη: καθαρή, όσον αφορά το backdoor. Τίποτα εδώ δεν ισχύει για εσάς, αν και δείτε τη σημείωση για το κλείσιμο του πρόσθετου.
  • Δεν υπάρχει περίπτωση «10.8.9 ή νεότερη». Αυτές οι εκδόσεις δεν υπάρχουν.

Μπορείτε να επιβεβαιώσετε την κατάσταση ανεξάρτητα, χωρίς να στηριχθείτε σε όσα λέω: η σελίδα του πρόσθετου στον επίσημο κατάλογο, Advanced Responsive Video Embedder, δείχνει ότι έχει κλείσει.

Τι να κάνετε

1. Απενεργοποιήστε ή διαγράψτε το πρόσθετο. Στα Πρόσθετα και μετά Εγκατεστημένα πρόσθετα, απενεργοποιήστε το ARVE. Αν μπορείτε, είναι καλύτερο να το διαγράψετε κιόλας. Αυτό είναι το βήμα που σταματά την εκτέλεση του κώδικα και παίρνει λίγα δευτερόλεπτα. Κάντε το πριν από τα υπόλοιπα.

Στη γραμμή εντολών, το WP-CLI κάνει το ίδιο:

wp plugin deactivate advanced-responsive-video-embedder
wp plugin delete advanced-responsive-video-embedder

2. Μην προσπαθήσετε να βγείτε από αυτό με ενημέρωση. Το είπα στην αρχή και αξίζει να το πω δεύτερη φορά, γιατί αυτό είναι το λάθος στο οποίο σπρώχνει η συγκεκριμένη κατάσταση. Δεν υπάρχει έκδοση που να διορθώνει το πρόβλημα, το πρόσθετο έχει κλείσει οπότε δεν θα προσφερθεί καμία ενημέρωση, και ένας πίνακας ελέγχου που γράφει «δεν υπάρχουν διαθέσιμες ενημερώσεις» δεν αποτελεί απόδειξη ότι όλα είναι εντάξει.

3. Αν πράγματι χρειάζεστε τις ενσωματώσεις βίντεο, γυρίστε πίσω στην 10.8.6. Εκείνη η έκδοση είναι καθαρή και εξακολουθεί να είναι διαθέσιμη προς λήψη:

https://downloads.wordpress.org/plugin/advanced-responsive-video-embedder.10.8.6.zip
sha256  4a3407669f2a28cd46c9b39e12ab939bfa5bfcb6231a2aaa4aabac28a8969321

Εγκαταστήστε την μέσω Πρόσθετα, μετά Προσθήκη νέου πρόσθετου, μετά Μεταφόρτωση πρόσθετου. Πρόκειται για υποβάθμιση, δηλαδή για το αντίθετο της συνήθους σύστασης, οπότε αξίζει να ειπωθεί καθαρά ότι είναι σκόπιμη: σε αυτή τη μία περίπτωση η παλαιότερη έκδοση είναι η ασφαλής. Ελέγξτε το άθροισμα ελέγχου sha256 του αρχείου που κατεβάσατε πριν το εγκαταστήσετε, αν έχετε τα μέσα. Λάβετε υπόψη ότι η 10.8.6 δεν θα λάβει καμία περαιτέρω ενημέρωση όσο το πρόσθετο παραμένει κλειστό, οπότε αντιμετωπίστε την ως τρόπο να κρατήσετε τις σελίδες σας λειτουργικές όσο ψάχνετε αντικαταστάτη, όχι ως μόνιμη λύση.

4. Αντιμετωπίστε τον ιστότοπο ως δυνητικά παραβιασμένο. Επειδή ο κώδικας παραχωρεί πρόσβαση διαχειριστή σε όποιον τη ζητήσει με τον σωστό τρόπο, και επειδή ήταν ενεργός στον ιστότοπό σας για όσο διάστημα ήταν εγκατεστημένη η επηρεαζόμενη έκδοση, η συνετή υπόθεση είναι ότι κάποιος θα μπορούσε να τον έχει χρησιμοποιήσει. Δεν σας λέω ότι έγινε εισβολή στον ιστότοπό σας: δεν έχω καμία ορατότητα σε αυτό και δεν κοίταξα. Πρόκειται για προφύλαξη και για τη συνήθη αντίδραση σε ένα backdoor που έτρεχε δημόσια.

Αν θέλετε σωστή διερεύνηση, πάρτε πλήρες αντίγραφο ασφαλείας και διαφυλάξτε τα αρχεία καταγραφής πρόσβασης του διακομιστή σας πριν αλλάξετε οτιδήποτε, καθώς η απενεργοποίηση του πρόσθετου και η αλλαγή διαπιστευτηρίων θα αντικαταστήσουν μέρος από όσα θα ήθελε να δει κάποιος που ερευνά.

Στη συνέχεια:

  • Δημιουργήστε ξανά τα μυστικά κλειδιά και τα «salts» στο wp-config.php. Οι νέες τιμές απέχουν ένα κλικ από την επίσημη γεννήτρια κλειδιών. Η αντικατάστασή τους ακυρώνει κάθε υπάρχουσα συνεδρία σύνδεσης, μαζί με όποια κατέχει ένας εισβολέας.
  • Επαναφέρετε τους κωδικούς όλων των λογαριασμών διαχειριστή.
  • Ελέγξτε τη λίστα των λογαριασμών διαχειριστή για τυχόν άγνωστους. Δώστε ιδιαίτερη προσοχή σε ονόματα χρηστών που ξεκινούν με wpsvc_, developer_, dev_ ή wp_update_: ο κώδικας της 10.8.7 παρέκαμπτε σκόπιμα λογαριασμούς με τέτοια ονόματα όταν επέλεγε λογαριασμό για σύνδεση, κάτι που υποδηλώνει ότι τα ονόματα αυτά αναμένονταν να υπάρχουν.
  • Αναζητήστε οτιδήποτε άλλο άγνωστο: λογαριασμούς χρηστών οποιουδήποτε ρόλου, πρόσθετα που δεν εγκαταστήσατε εσείς και προγραμματισμένες εργασίες (καταχωρίσεις WP-Cron) που δεν αναγνωρίζετε.

Αν ο πάροχος φιλοξενίας σας προσφέρει σάρωση για κακόβουλο λογισμικό ή έλεγχο ασφαλείας, αυτή είναι εύλογη στιγμή για να το αξιοποιήσετε.

Τι έκανα και τι δεν έκανα

Για πλήρη διαφάνεια σχετικά με τον έλεγχο πίσω από το email μου: διάβασα μόνο δημόσια αρχεία που ο ιστότοπός σας παρέχει ήδη σε κάθε επισκέπτη, συγκεκριμένα το δημόσιο αρχείο readme.txt του πρόσθετου ARVE και την αρχική σας σελίδα. Δεν απέκτησα πρόσβαση στην περιοχή διαχείρισης WordPress, στη βάση δεδομένων ή σε οποιοδήποτε ιδιωτικό τμήμα του ιστότοπου. Δεν έστειλα στον ιστότοπό σας την τιμή ενεργοποίησης του backdoor, ούτε τίποτε άλλο.

Όσα γνωρίζω για το τι περιέχουν οι εκδόσεις με το backdoor προέκυψαν από τη λήψη των επίσημων αρχείων κυκλοφορίας του πρόσθετου από το WordPress.org και τη σύγκρισή τους μεταξύ τους. Δεν εκτέλεσα αυτόν τον κώδικα, δεν τον δοκίμασα και δεν τον αξιοποίησα πουθενά.

Πρόκειται για παρατήρηση βασισμένη στην έκδοση: ο ιστότοπός σας δηλώνει μια έκδοση που δημοσιεύτηκε με το backdoor μέσα της. Δεν αποτελεί δήλωση ότι ο ιστότοπός σας παραβιάστηκε, ούτε αναφορά περιστατικού για τον ιστότοπό σας.

Δεν έχω webmaster / έχω κολλήσει

Αν δεν συντηρείτε εσείς τον ιστότοπο, προωθήστε αυτή τη σελίδα σε όποιον τον συντηρεί (τον προγραμματιστή σας, την εταιρεία σας ή τον πάροχο φιλοξενίας). Θα αναγνωρίσουν γρήγορα τα παραπάνω βήματα, και το βήμα 1 είναι το επείγον.

Αν συντηρείτε τον ιστότοπο μόνοι σας και κολλήσετε, ευχαρίστως να σας κατευθύνω χωρίς κόστος. Επικοινωνήστε με τα στοιχεία παρακάτω.

Επικοινωνία

Evan Harris, ερευνητής ασφαλείας

Επικοινωνώ για ζητήματα σαν αυτό αποκλειστικά για να βοηθήσω τους διαχειριστές να ασφαλίσουν τους ιστότοπούς τους. Αν προτιμάτε να μην ξαναέρθω σε επαφή, απλώς ενημερώστε με και θα το σεβαστώ.

Αναφορές

Επίσημες ανακοινώσεις και παρακολούθηση

Κατασκευαστής / πρόσθετο