Si ha recibido un correo mío que le remite a esta página, es porque su sitio web parece estar ejecutando una versión de Advanced Responsive Video Embedder (el plugin de WordPress que suele mostrarse como ARVE, carpeta advanced-responsive-video-embedder) que se publicó con una puerta trasera dentro. Esta página explica qué ha ocurrido, cómo comprobar qué versión tiene y qué hacer al respecto.

Este aviso se diferencia de un mensaje corriente del tipo «actualice, por favor» en dos aspectos que importan, así que lea los dos párrafos siguientes antes de hacer nada más.

Actualizar no lo soluciona. No existe ninguna versión corregida. WordPress.org cerró el plugin el 28 de julio de 2026, lo que significa que el servicio de actualizaciones ya no responde por él: su escritorio de WordPress dirá que no hay ninguna actualización disponible mientras el código con la puerta trasera se sigue cargando en cada petición a su sitio. El sitio parece perfectamente sano y no lo está.

El paso que sí ayuda es desactivar o eliminar el plugin. Eso impide que el código se cargue. Todo lo demás en esta página se deriva de ahí.

El problema está registrado como CVE-2026-18072.

¿Es legítimo este mensaje?

Sí. Es un aviso de divulgación responsable y de buena fe de un investigador de seguridad independiente. No le pido dinero, contraseñas ni acceso a su sitio, y no he intentado entrar en él, enviarle nada ni explotar nada.

Lo único que hice fue mirar archivos públicos que su sitio sirve a cualquier visitante (igual que su página de inicio es pública) y anotar el número de versión que publica el plugin ARVE. Todo lo que sé sobre la puerta trasera en sí procede de comparar entre sí los archivos de publicación oficiales del plugin en WordPress.org, no de su sitio (más detalle en Qué hice y qué no hice).

Si desea verificar quién soy, consulte los datos de contacto al final de esta página y la página Acerca de.

Qué ha ocurrido

ARVE es un plugin veterano para insertar vídeos, presente en el directorio oficial desde hace años y mantenido de forma abierta. Lo que falló no fue un error de programación en el plugin: fue un compromiso del canal de publicación. Alguien pudo publicar versiones bajo el nombre del plugin.

Salieron dos de esas versiones el 28 de julio de 2026:

  • 10.8.7, publicada hacia las 13:00 UTC.
  • 10.8.8, publicada unas tres horas después. La 10.8.8 no es una corrección. Contiene la misma puerta trasera, reescrita de modo que queda dentro de los archivos legítimos del plugin en lugar de en uno separado y evidente. Su registro de cambios no menciona la 10.8.8 en absoluto.

Esa segunda versión es la razón de que este aviso exista tal como está redactado. La reacción natural ante «la 10.8.7 es mala» es pasar a la versión siguiente, y aquí la versión siguiente es el mismo problema mejor vestido.

  • La 10.8.6 es la última versión limpia, y la única versión limpia.
  • La 10.8.9 no existe. No hay nada más nuevo a lo que pasar.

Qué hace la puerta trasera

Descrito con el nivel de detalle que le resulta útil como propietario del sitio, y no más:

  • Instala un gestor de peticiones incondicional, es decir, código que examina todas las peticiones a su sitio, incluidas las de visitantes que no han iniciado sesión.
  • Cuando una petición lleva un valor determinado, el gestor inicia la sesión de ese visitante como administrador de su sitio WordPress. Ese valor se deriva de información pública sobre el sitio, así que no es un secreto propio de cada sitio que un atacante tuviera que robar antes.
  • También envía la dirección de su sitio y la versión del plugin a un servidor de terceros (el servidor fontswp[.]com, escrito aquí con corchetes para que nadie lo visite por accidente).

Deliberadamente no publico el valor exacto ni el código que lo produce. Los archivos afectados siguen siendo descargables, y una receta ayudaría a las personas equivocadas antes que a usted.

¿Estoy afectado?

Todo se reduce a una pregunta: ¿qué versión de ARVE hay instalada? No tiene que fiarse de mi palabra, y hay dos formas de comprobarlo.

Desde el área de administración de WordPress (fuente autorizada):

  1. Inicie sesión en su escritorio de WordPress (normalmente en sudominio.com/wp-admin).
  2. Vaya a Plugins y luego a Plugins instalados.
  3. Busque ARVE o Advanced Responsive Video Embedder, la entrada cuya carpeta es advanced-responsive-video-embedder, y observe la versión que aparece bajo su nombre.

Desde el manifiesto público (sin necesidad de acceder): abra sudominio.com/wp-content/plugins/advanced-responsive-video-embedder/readme.txt en un navegador. La línea Stable tag:, cerca del principio, es la versión que informa su instalación, y es el mismo archivo público que yo leí.

Después aplique esta regla:

  • 10.8.7 o 10.8.8: afectada. Siga los pasos de más abajo.
  • 10.8.6 o anterior: limpia en lo que respecta a la puerta trasera. Nada de esto le incumbe, aunque tenga en cuenta la nota sobre el cierre del plugin.
  • No existe el caso «10.8.9 o posterior». Esas versiones no existen.

Puede confirmar la situación por su cuenta, sin depender de nada de lo que yo diga: la página del plugin en el directorio oficial, Advanced Responsive Video Embedder, muestra que ha sido cerrado.

Qué hacer

1. Desactive o elimine el plugin. En Plugins y luego Plugins instalados, desactive ARVE. Si puede, mejor elimínelo también. Este es el paso que detiene la ejecución del código, y lleva unos segundos. Hágalo antes que el resto.

En la línea de comandos, WP-CLI hace lo mismo:

wp plugin deactivate advanced-responsive-video-embedder
wp plugin delete advanced-responsive-video-embedder

2. No intente salir de esto actualizando. Lo he dicho al principio y vale la pena decirlo dos veces, porque es el error al que invita esta situación. No hay ninguna versión que solucione el problema, el plugin ha sido cerrado, de modo que no se ofrecerá ninguna actualización, y un escritorio que dice «no hay actualizaciones disponibles» no es prueba de que todo esté bien.

3. Si realmente necesita las inserciones de vídeo, vuelva a la 10.8.6. Esa versión está limpia y sigue siendo descargable:

https://downloads.wordpress.org/plugin/advanced-responsive-video-embedder.10.8.6.zip
sha256  4a3407669f2a28cd46c9b39e12ab939bfa5bfcb6231a2aaa4aabac28a8969321

Instálela desde Plugins, Añadir nuevo plugin, Subir plugin. Esto es una vuelta a una versión anterior, lo contrario del consejo habitual, así que conviene dejar claro que es deliberado: en este caso concreto la versión antigua es la segura. Compruebe la suma de verificación sha256 del archivo que descargue antes de instalarlo, si dispone de los medios. Tenga presente que la 10.8.6 no recibirá más actualizaciones mientras el plugin siga cerrado, así que trátelo como una forma de mantener sus páginas funcionando mientras busca un sustituto, no como una solución permanente.

4. Trate el sitio como posiblemente comprometido. Como el código concede acceso de administrador a cualquiera que lo pida de la manera correcta, y como estuvo activo en su sitio durante todo el tiempo que la versión afectada estuvo instalada, lo prudente es suponer que alguien pudo haberlo usado. No le estoy diciendo que hayan entrado en su sitio: no tengo ninguna visibilidad sobre eso y no lo he mirado. Esto es precaución, y es la respuesta habitual ante una puerta trasera que ha estado funcionando en público.

Si quiere una investigación en condiciones, haga una copia de seguridad completa y conserve los registros de acceso de su servidor web antes de cambiar nada, ya que desactivar el plugin y renovar credenciales sobrescribirá parte de lo que un investigador querría ver.

Después:

  • Regenere las claves secretas y «salts» de wp-config.php. Los valores nuevos están a un clic en el generador oficial. Cambiarlos invalida todas las sesiones de acceso existentes, incluidas las que tenga un intruso.
  • Restablezca las contraseñas de todas las cuentas de administrador.
  • Revise la lista de cuentas de administrador por si hay alguna que no reconozca. Preste especial atención a los nombres de usuario que empiecen por wpsvc_, developer_, dev_ o wp_update_: el código de la 10.8.7 saltaba deliberadamente las cuentas con esos nombres al elegir la cuenta con la que iniciar sesión, lo que sugiere que se esperaba que existieran.
  • Busque cualquier otra cosa que le resulte extraña: cuentas de usuario de cualquier rol, plugins que usted no instaló y tareas programadas (entradas de WP-Cron) que no reconozca.

Si su proveedor de alojamiento ofrece un análisis de malware o una revisión de seguridad, este es un buen momento para aceptarlo.

Qué hice y qué no hice

Para ser totalmente transparente sobre la comprobación que hay detrás de mi correo: solo leí archivos públicos que su sitio ya sirve a cualquier visitante, en concreto el readme.txt público del plugin ARVE y su página de inicio. No accedí a su área de administración de WordPress, ni a su base de datos, ni a ninguna parte privada del sitio. No envié a su sitio el valor que activa la puerta trasera, ni ninguna otra cosa.

Todo lo que sé sobre lo que contienen las versiones con puerta trasera procede de descargar los archivos de publicación oficiales del plugin desde WordPress.org y compararlos entre sí. No ejecuté ese código, no lo probé ni lo exploté en ningún sitio.

Esta es una observación basada en la versión: su sitio informa de una versión que se publicó con la puerta trasera dentro. No es una afirmación de que su sitio haya sido explotado, ni un informe de incidente sobre su sitio.

No tengo webmaster / estoy atascado

Si no es usted quien mantiene el sitio, reenvíe esta página a quien lo haga (su desarrollador, su agencia o su proveedor de alojamiento). Reconocerán los pasos anteriores enseguida, y el paso 1 es el urgente.

Si mantiene el sitio usted mismo y se atasca, con gusto le oriento sin coste alguno. Escríbame usando los datos de contacto de abajo.

Contacto

Evan Harris, investigador de seguridad

Contacto sobre cuestiones como esta únicamente para ayudar a los operadores a asegurar sus sitios. Si prefiere no volver a recibir mensajes míos, dígamelo y lo respetaré.

Referencias

Avisos oficiales y seguimiento

Fabricante / plugin