Αν λάβατε ένα email μου που παραπέμπει σε αυτή τη σελίδα, είναι επειδή ο ιστότοπός σας φαίνεται να χρησιμοποιεί μια έκδοση του Advanced Responsive Video Embedder (το πρόσθετο WordPress που συνήθως εμφανίζεται ως ARVE, φάκελος advanced-responsive-video-embedder) η οποία δημοσιεύτηκε με backdoor μέσα της. Αυτή η σελίδα εξηγεί τι συνέβη, πώς να ελέγξετε ποια έκδοση έχετε και τι να κάνετε γι’ αυτό.

Αυτή η περίπτωση διαφέρει από μια συνηθισμένη ειδοποίηση «παρακαλώ ενημερώστε» σε δύο σημεία που έχουν σημασία, οπότε διαβάστε τις δύο επόμενες παραγράφους πριν κάνετε οτιδήποτε άλλο.

Ο πίνακας ελέγχου σας δεν θα σας προσφέρει διέξοδο. Καμία έκδοση δεν το διορθώνει, και το WordPress.org έκλεισε το πρόσθετο στις 28 Ιουλίου 2026, που σημαίνει ότι η υπηρεσία ενημερώσεων δεν απαντά πλέον γι’ αυτό: ο πίνακας ελέγχου του WordPress θα λέει ότι δεν υπάρχει διαθέσιμη ενημέρωση, ενώ ο κώδικας με το backdoor συνεχίζει να φορτώνεται σε κάθε αίτημα προς τον ιστότοπό σας. Ο ιστότοπος φαίνεται απολύτως υγιής και δεν είναι. Υπάρχει μια καθαρή έκδοση που μπορείτε να εγκαταστήσετε με το χέρι (η 10.8.9, την οποία περιγράφω παρακάτω), αλλά τίποτα δεν θα φτάσει από μόνο του, και το πάτημα του «ενημέρωση» δεν οδηγεί σε αυτήν.

Το βήμα που βοηθά είναι να απενεργοποιήσετε ή να διαγράψετε το πρόσθετο. Αυτό σταματά τη φόρτωση του κώδικα. Όλα τα υπόλοιπα σε αυτή τη σελίδα απορρέουν από αυτό.

Το ζήτημα παρακολουθείται ως CVE-2026-18072.

Είναι γνήσιο αυτό το μήνυμα·

Ναι. Πρόκειται για καλόπιστη ειδοποίηση υπεύθυνης δημοσιοποίησης από ανεξάρτητο ερευνητή ασφαλείας. Δεν σας ζητώ χρήματα, κωδικούς ή πρόσβαση στον ιστότοπό σας, και δεν επιχείρησα να εισβάλω σε αυτόν, να του υποβάλω οτιδήποτε ή να εκμεταλλευτώ κάτι.

Το μόνο που έκανα ήταν να δω δημόσια αρχεία που ο ιστότοπός σας παρέχει σε κάθε επισκέπτη (όπως ακριβώς είναι δημόσια η αρχική σας σελίδα) και να σημειώσω τον αριθμό έκδοσης που δημοσιεύει το πρόσθετο ARVE. Όσα γνωρίζω για το ίδιο το backdoor προέκυψαν από τη σύγκριση των επίσημων αρχείων κυκλοφορίας του πρόσθετου στο WordPress.org μεταξύ τους, όχι από τον ιστότοπό σας (περισσότερα παρακάτω, στην ενότητα Τι έκανα και τι δεν έκανα).

Αν θέλετε να επαληθεύσετε ποιος είμαι, δείτε τα στοιχεία επικοινωνίας στο τέλος αυτής της σελίδας και τη σελίδα Σχετικά.

Τι συνέβη

Το ARVE είναι ένα πρόσθετο ενσωμάτωσης βίντεο με μακρά ιστορία, στον επίσημο κατάλογο επί χρόνια και με ανοιχτή ανάπτυξη. Αυτό που πήγε στραβά δεν ήταν ένα σφάλμα στον κώδικα του πρόσθετου: ήταν παραβίαση του καναλιού κυκλοφορίας. Κάποιος μπόρεσε να δημοσιεύσει εκδόσεις με το όνομα του πρόσθετου.

Δύο τέτοιες εκδόσεις κυκλοφόρησαν στις 28 Ιουλίου 2026:

  • 10.8.7, που δημοσιεύτηκε γύρω στις 13:00 UTC.
  • 10.8.8, που δημοσιεύτηκε περίπου τρεις ώρες αργότερα. Η 10.8.8 δεν είναι διόρθωση. Περιέχει το ίδιο backdoor, γραμμένο ξανά έτσι ώστε να βρίσκεται μέσα στα νόμιμα αρχεία του πρόσθετου και όχι σε ένα προφανές ξεχωριστό αρχείο. Το ιστορικό αλλαγών του δεν αναφέρει καθόλου την 10.8.8.

Αυτή η δεύτερη κυκλοφορία είναι ο λόγος που η παρούσα ειδοποίηση έχει τη μορφή που έχει. Η φυσική αντίδραση στο «η 10.8.7 είναι κακή» είναι να πάει κανείς στην επόμενη έκδοση, και εδώ η επόμενη έκδοση είναι το ίδιο πρόβλημα με καλύτερα ρούχα.

  • Η 10.8.6 είναι η τελευταία έκδοση που δημοσιεύτηκε πριν συμβούν όλα αυτά, και είναι καθαρή.
  • Η 10.8.9 είναι ο ίδιος ακριβώς καθαρός κώδικας, εκδομένος ξανά. Στις 3 Αυγούστου 2026 η έκδοση 10.8.6 δημοσιεύτηκε ξανά, αμετάβλητη, με τον υψηλότερο αριθμό 10.8.9. Δεν διορθώνει τίποτα: οι δύο είναι πανομοιότυπες σε επίπεδο byte, πέρα από τις συμβολοσειρές της έκδοσης, και το ίδιο το ιστορικό αλλαγών του πρόσθετου το λέει. Επειδή όμως η 10.8.9 βρίσκεται πάνω από τις δύο κακές εκδόσεις, η εγκατάστασή της είναι μια συνηθισμένη αναβάθμιση και όχι υποβάθμιση. Είναι η έκδοση στην οποία πρέπει να μεταβείτε.

Τι κάνει το backdoor

Διατυπωμένο στο επίπεδο λεπτομέρειας που σας είναι χρήσιμο ως ιδιοκτήτη ιστότοπου, και όχι περισσότερο:

  • Εγκαθιστά έναν χειριστή αιτημάτων χωρίς προϋποθέσεις, δηλαδή κώδικα που εξετάζει κάθε αίτημα προς τον ιστότοπό σας, ακόμη και από επισκέπτες που δεν έχουν συνδεθεί.
  • Όταν ένα αίτημα φέρει μια συγκεκριμένη τιμή, ο χειριστής συνδέει αυτόν τον επισκέπτη ως διαχειριστή του ιστότοπού σας WordPress. Η εν λόγω τιμή προκύπτει από δημόσια πληροφορία για τον ιστότοπο, οπότε δεν είναι ένα μυστικό ανά ιστότοπο που ένας επιτιθέμενος θα έπρεπε πρώτα να κλέψει.
  • Στέλνει επίσης τη διεύθυνση του ιστότοπού σας και την έκδοση του πρόσθετου σε διακομιστή τρίτου (τον κόμβο fontswp[.]com, γραμμένο εδώ με αγκύλες ώστε να μην τον επισκεφθεί κανείς κατά λάθος).

Δεν δημοσιεύω σκόπιμα ούτε την ακριβή τιμή ούτε τον κώδικα που την παράγει. Τα επηρεαζόμενα αρχεία εξακολουθούν να είναι διαθέσιμα προς λήψη, και μια έτοιμη συνταγή θα βοηθούσε τους λάθος ανθρώπους γρηγορότερα απ’ ό,τι θα βοηθούσε εσάς.

Επηρεάζομαι·

Όλα καταλήγουν σε ένα ερώτημα: ποια έκδοση του ARVE είναι εγκατεστημένη· Δεν χρειάζεται να με πιστέψετε· υπάρχουν δύο τρόποι ελέγχου.

Από την περιοχή διαχείρισης του WordPress (έγκυρη πηγή):

  1. Συνδεθείτε στον πίνακα ελέγχου WordPress (συνήθως todomainsas.gr/wp-admin).
  2. Πηγαίνετε στα Πρόσθετα και μετά Εγκατεστημένα πρόσθετα.
  3. Βρείτε το ARVE ή Advanced Responsive Video Embedder, την καταχώριση της οποίας ο φάκελος είναι advanced-responsive-video-embedder, και σημειώστε την έκδοση που εμφανίζεται κάτω από το όνομά του.

Από το δημόσιο αρχείο περιγραφής (χωρίς σύνδεση): ανοίξτε στον περιηγητή τη διεύθυνση todomainsas.gr/wp-content/plugins/advanced-responsive-video-embedder/readme.txt. Η γραμμή Stable tag: κοντά στην αρχή είναι η έκδοση που δηλώνει η εγκατάστασή σας, και είναι το ίδιο δημόσιο αρχείο που διάβασα.

Στη συνέχεια εφαρμόστε αυτόν τον κανόνα:

  • 10.8.7 ή 10.8.8: επηρεάζεται. Ακολουθήστε τα παρακάτω βήματα.
  • 10.8.6 ή παλαιότερη: καθαρή, όσον αφορά το backdoor. Τίποτα εδώ δεν ισχύει για εσάς, αν και δείτε τη σημείωση για το κλείσιμο του πρόσθετου.
  • 10.8.9: καθαρή. Είναι η 10.8.6 εκδομένη ξανά με υψηλότερο αριθμό.
  • Οτιδήποτε άλλο, δηλαδή ένας αριθμός πάνω από την 10.8.9 ή κάποιος που δεν εμφανίζεται σε αυτή τη λίστα, δεν είναι έκδοση που δημοσιεύτηκε στον επίσημο κατάλογο. Μην υποθέσετε ότι είναι ασφαλής· ρωτήστε με.

Μπορείτε να επιβεβαιώσετε την κατάσταση ανεξάρτητα, χωρίς να στηριχθείτε σε όσα λέω: η σελίδα του πρόσθετου στον επίσημο κατάλογο, Advanced Responsive Video Embedder, δείχνει ότι έχει κλείσει.

Τι να κάνετε

1. Απενεργοποιήστε ή διαγράψτε το πρόσθετο. Στα Πρόσθετα και μετά Εγκατεστημένα πρόσθετα, απενεργοποιήστε το ARVE. Αν μπορείτε, είναι καλύτερο να το διαγράψετε κιόλας. Αυτό είναι το βήμα που σταματά την εκτέλεση του κώδικα και παίρνει λίγα δευτερόλεπτα. Κάντε το πριν από τα υπόλοιπα.

Στη γραμμή εντολών, το WP-CLI κάνει το ίδιο:

wp plugin deactivate advanced-responsive-video-embedder
wp plugin delete advanced-responsive-video-embedder

2. Μην περιμένετε να έρθει κάποια ενημέρωση. Το είπα στην αρχή και αξίζει να το πω δεύτερη φορά, γιατί αυτό είναι το λάθος στο οποίο σπρώχνει η συγκεκριμένη κατάσταση. Καμία έκδοση δεν διορθώνει το κενό, το πρόσθετο έχει κλείσει οπότε δεν θα σας προσφερθεί τίποτα αυτόματα, και ένας πίνακας ελέγχου που γράφει «δεν υπάρχουν διαθέσιμες ενημερώσεις» δεν αποτελεί απόδειξη ότι όλα είναι εντάξει. Η καθαρή έκδοση του επόμενου βήματος πρέπει να εγκατασταθεί με το χέρι.

3. Αν πράγματι χρειάζεστε τις ενσωματώσεις βίντεο, εγκαταστήστε την 10.8.9. Εκείνη η έκδοση είναι καθαρή και είναι διαθέσιμη προς λήψη:

https://downloads.wordpress.org/plugin/advanced-responsive-video-embedder.10.8.9.zip
sha256  faedfcb8502f5e92be1cae5d8fee063c8c599812afc79aac758dd1e9d090718f

Εγκαταστήστε την μέσω Πρόσθετα, μετά Προσθήκη νέου πρόσθετου, μετά Μεταφόρτωση πρόσθετου. Είναι ένα αρχείο που ανεβάζετε εσείς, όχι ένα κουμπί που πατάτε, επειδή το πρόσθετο δεν είναι πλέον καταχωρισμένο στον κατάλογο. Ελέγξτε το άθροισμα ελέγχου sha256 του αρχείου που κατεβάσατε πριν το εγκαταστήσετε, αν έχετε τα μέσα.

Ας είμαστε σαφείς για το τι είναι η 10.8.9, γιατί ο αριθμός παραπλανά: δεν είναι διόρθωση. Είναι η έκδοση 10.8.6, δηλαδή η τελευταία έκδοση από πριν συμβούν όλα αυτά, δημοσιευμένη ξανά, αμετάβλητη, με υψηλότερο αριθμό. Αν συγκρίνετε τα δύο αρχεία, δεν θα βρείτε καμία διαφορά πέρα από τις συμβολοσειρές της έκδοσης, και αυτό είναι το αναμενόμενο. Ο λόγος να την προτιμήσετε έναντι της 10.8.6 είναι καθαρά πρακτικός: εγκαθίσταται ως συνηθισμένη αναβάθμιση, και ορισμένες υπηρεσίες διαχειριζόμενης φιλοξενίας αρνούνται να εγκαταστήσουν παλαιότερη έκδοση πάνω σε νεότερη.

Αν προτιμάτε να εγκαταστήσετε την ίδια την 10.8.6, είναι εξίσου καθαρή και εξακολουθεί να είναι διαθέσιμη προς λήψη:

https://downloads.wordpress.org/plugin/advanced-responsive-video-embedder.10.8.6.zip
sha256  39770f49365ef2c60a4d074ae13389bc7ccbf6c1a5f33c52b418e4b15943c83f

Σε κάθε περίπτωση, λάβετε υπόψη ότι αυτό το πρόσθετο δεν θα λάβει καμία περαιτέρω ενημέρωση όσο παραμένει κλειστό, οπότε αντιμετωπίστε το ως τρόπο να κρατήσετε τις σελίδες σας λειτουργικές όσο ψάχνετε αντικαταστάτη, όχι ως μόνιμη λύση.

4. Αντιμετωπίστε τον ιστότοπο ως δυνητικά παραβιασμένο. Επειδή ο κώδικας παραχωρεί πρόσβαση διαχειριστή σε όποιον τη ζητήσει με τον σωστό τρόπο, και επειδή ήταν ενεργός στον ιστότοπό σας για όσο διάστημα ήταν εγκατεστημένη η επηρεαζόμενη έκδοση, η συνετή υπόθεση είναι ότι κάποιος θα μπορούσε να τον έχει χρησιμοποιήσει. Δεν σας λέω ότι έγινε εισβολή στον ιστότοπό σας: δεν έχω καμία ορατότητα σε αυτό και δεν κοίταξα. Πρόκειται για προφύλαξη και για τη συνήθη αντίδραση σε ένα backdoor που έτρεχε δημόσια.

Αν θέλετε σωστή διερεύνηση, πάρτε πλήρες αντίγραφο ασφαλείας και διαφυλάξτε τα αρχεία καταγραφής πρόσβασης του διακομιστή σας πριν αλλάξετε οτιδήποτε, καθώς η απενεργοποίηση του πρόσθετου και η αλλαγή διαπιστευτηρίων θα αντικαταστήσουν μέρος από όσα θα ήθελε να δει κάποιος που ερευνά.

Στη συνέχεια:

  • Δημιουργήστε ξανά τα μυστικά κλειδιά και τα «salts» στο wp-config.php. Οι νέες τιμές απέχουν ένα κλικ από την επίσημη γεννήτρια κλειδιών. Η αντικατάστασή τους ακυρώνει κάθε υπάρχουσα συνεδρία σύνδεσης, μαζί με όποια κατέχει ένας εισβολέας.
  • Επαναφέρετε τους κωδικούς όλων των λογαριασμών διαχειριστή.
  • Ελέγξτε τη λίστα των λογαριασμών διαχειριστή για τυχόν άγνωστους. Δώστε ιδιαίτερη προσοχή σε ονόματα χρηστών που ξεκινούν με wpsvc_, developer_, dev_ ή wp_update_: ο κώδικας της 10.8.7 παρέκαμπτε σκόπιμα λογαριασμούς με τέτοια ονόματα όταν επέλεγε λογαριασμό για σύνδεση, κάτι που υποδηλώνει ότι τα ονόματα αυτά αναμένονταν να υπάρχουν.
  • Αναζητήστε οτιδήποτε άλλο άγνωστο: λογαριασμούς χρηστών οποιουδήποτε ρόλου, πρόσθετα που δεν εγκαταστήσατε εσείς και προγραμματισμένες εργασίες (καταχωρίσεις WP-Cron) που δεν αναγνωρίζετε.

Αν ο πάροχος φιλοξενίας σας προσφέρει σάρωση για κακόβουλο λογισμικό ή έλεγχο ασφαλείας, αυτή είναι εύλογη στιγμή για να το αξιοποιήσετε.

Τι έκανα και τι δεν έκανα

Για πλήρη διαφάνεια σχετικά με τον έλεγχο πίσω από το email μου: διάβασα μόνο δημόσια αρχεία που ο ιστότοπός σας παρέχει ήδη σε κάθε επισκέπτη, συγκεκριμένα το δημόσιο αρχείο readme.txt του πρόσθετου ARVE και την αρχική σας σελίδα. Δεν απέκτησα πρόσβαση στην περιοχή διαχείρισης WordPress, στη βάση δεδομένων ή σε οποιοδήποτε ιδιωτικό τμήμα του ιστότοπου. Δεν έστειλα στον ιστότοπό σας την τιμή ενεργοποίησης του backdoor, ούτε τίποτε άλλο.

Όσα γνωρίζω για το τι περιέχουν οι εκδόσεις με το backdoor προέκυψαν από τη λήψη των επίσημων αρχείων κυκλοφορίας του πρόσθετου από το WordPress.org και τη σύγκρισή τους μεταξύ τους. Δεν εκτέλεσα αυτόν τον κώδικα, δεν τον δοκίμασα και δεν τον αξιοποίησα πουθενά.

Πρόκειται για παρατήρηση βασισμένη στην έκδοση: ο ιστότοπός σας δηλώνει μια έκδοση που δημοσιεύτηκε με το backdoor μέσα της. Δεν αποτελεί δήλωση ότι ο ιστότοπός σας παραβιάστηκε, ούτε αναφορά περιστατικού για τον ιστότοπό σας.

Δεν έχω webmaster / έχω κολλήσει

Αν δεν συντηρείτε εσείς τον ιστότοπο, προωθήστε αυτή τη σελίδα σε όποιον τον συντηρεί (τον προγραμματιστή σας, την εταιρεία σας ή τον πάροχο φιλοξενίας). Θα αναγνωρίσουν γρήγορα τα παραπάνω βήματα, και το βήμα 1 είναι το επείγον.

Αν συντηρείτε τον ιστότοπο μόνοι σας και κολλήσετε, ευχαρίστως να σας κατευθύνω χωρίς κόστος. Επικοινωνήστε με τα στοιχεία παρακάτω.

Επικοινωνία

Evan Harris, ερευνητής ασφαλείας

Επικοινωνώ για ζητήματα σαν αυτό αποκλειστικά για να βοηθήσω τους διαχειριστές να ασφαλίσουν τους ιστότοπούς τους. Αν προτιμάτε να μην ξαναέρθω σε επαφή, απλώς ενημερώστε με και θα το σεβαστώ.

Αναφορές

Επίσημες ανακοινώσεις και παρακολούθηση

Κατασκευαστής / πρόσθετο