Ako ste od mene primili e-poruku koja upućuje na ovu stranicu, to je zato što se čini da vaše web-mjesto koristi verziju dodatka Advanced Responsive Video Embedder (WordPress dodatak koji se obično prikazuje kao ARVE, mapa advanced-responsive-video-embedder) koja je objavljena sa stražnjim ulazom u sebi. Ova stranica objašnjava što se dogodilo, kako provjeriti koju verziju imate i što u vezi s tim učiniti.

Ovaj se slučaj razlikuje od uobičajene obavijesti u stilu „molim vas, ažurirajte se”, i to na dva važna načina, pa vas molim da prije bilo čega drugoga pročitate sljedeća dva odlomka.

Ažuriranje ovo neće popraviti. Ne postoji ispravljeno izdanje. WordPress.org zatvorio je dodatak 28. srpnja 2026., što znači da usluga ažuriranja za njega više ne odgovara: vaša nadzorna ploča WordPressa pisat će da nema dostupnog ažuriranja dok se kôd sa stražnjim ulazom i dalje učitava pri svakom zahtjevu prema vašem web-mjestu. Web-mjesto izgleda posve zdravo, a nije.

Korak koji pomaže jest deaktivirati ili obrisati dodatak. Time se kôd prestaje učitavati. Sve ostalo na ovoj stranici proizlazi iz toga.

Problem se prati pod oznakom CVE-2026-18072.

Je li ova poruka vjerodostojna?

Jest. Riječ je o dobronamjernoj obavijesti u duhu odgovornog objavljivanja, od nezavisnog sigurnosnog istraživača. Ne tražim od vas novac, lozinke ni pristup web-mjestu i nisam pokušao u njega provaliti, poslati mu bilo što niti bilo što iskoristiti.

Pogledao sam samo javno dostupne datoteke koje vaše web-mjesto poslužuje svakom posjetitelju (jednako kao što je vaša naslovnica javna) i zabilježio broj verzije koji objavljuje dodatak ARVE. Sve što znam o samom stražnjem ulazu proizlazi iz međusobne usporedbe službenih arhiva izdanja tog dodatka na WordPress.org, a ne s vašeg web-mjesta (više u odjeljku Što sam učinio, a što nisam u nastavku).

Ako želite provjeriti tko sam, kontakt podaci nalaze se na dnu ove stranice i na stranici O meni.

Što se dogodilo

ARVE je dugogodišnji dodatak za ugradnju videozapisa, godinama u službenom katalogu i otvoreno održavan. Ono što je pošlo po zlu nije programerska pogreška u dodatku: riječ je o kompromitaciji kanala objave. Netko je uspio objavljivati izdanja pod imenom tog dodatka.

Dva su takva izdanja izašla 28. srpnja 2026.:

  • 10.8.7, objavljeno oko 13:00 UTC.
  • 10.8.8, objavljeno otprilike tri sata poslije. 10.8.8 nije ispravak. Sadrži isti stražnji ulaz, prepisan tako da se nalazi unutar legitimnih datoteka dodatka umjesto u očitoj zasebnoj datoteci. Njegov popis promjena 10.8.8 uopće ne spominje.

To drugo izdanje razlog je zbog kojeg ova obavijest izgleda upravo ovako. Prirodna je reakcija na „10.8.7 je loša” prijeći na sljedeću veću verziju, a ovdje je ta sljedeća verzija isti problem u boljem ruhu.

  • 10.8.6 je posljednje čisto izdanje i jedino čisto izdanje.
  • 10.8.9 ne postoji. Ne postoji ništa novije na što biste prešli.

Što stražnji ulaz radi

Izneseno na razini detalja koja vam kao vlasniku web-mjesta koristi, i ništa dalje:

  • Postavlja bezuvjetni rukovatelj zahtjevima, odnosno kôd koji pregledava svaki zahtjev prema vašem web-mjestu, uključujući one od posjetitelja koji nisu prijavljeni.
  • Kada zahtjev nosi određenu vrijednost, rukovatelj prijavljuje tog posjetitelja kao administratora vašeg WordPress web-mjesta. Ta se vrijednost izvodi iz javnih podataka o web-mjestu, pa nije riječ o tajni jedinstvenoj za svako web-mjesto koju bi napadač najprije morao ukrasti.
  • Također šalje adresu vašeg web-mjesta i verziju dodatka na poslužitelj treće strane (poslužitelj fontswp[.]com, ovdje napisan s uglatim zagradama kako ga nitko ne bi slučajno posjetio).

Namjerno ne objavljujem točnu vrijednost ni kôd koji je proizvodi. Zahvaćene su arhive i dalje dostupne za preuzimanje, a upute bi brže pomogle pogrešnim ljudima nego vama.

Jesam li zahvaćen?

Sve se svodi na jedno pitanje: koja je verzija ARVE-a instalirana? Ne morate mi vjerovati na riječ; postoje dva načina provjere.

U administraciji WordPressa (mjerodavan izvor):

  1. Prijavite se u nadzornu ploču WordPressa (obično vasadomena.hr/wp-admin).
  2. Idite na Dodaci, zatim Instalirani dodaci.
  3. Pronađite ARVE ili Advanced Responsive Video Embedder, stavku čija je mapa advanced-responsive-video-embedder, i pogledajte verziju ispod njezina naziva.

Iz javne datoteke opisa (bez prijave): otvorite u pregledniku vasadomena.hr/wp-content/plugins/advanced-responsive-video-embedder/readme.txt. Redak Stable tag: blizu vrha jest verzija koju vaša instalacija prijavljuje, a to je ista javna datoteka koju sam pročitao.

Zatim primijenite ovo pravilo:

  • 10.8.7 ili 10.8.8: zahvaćena. Postupite prema koracima u nastavku.
  • 10.8.6 ili starija: čista, što se ovog stražnjeg ulaza tiče. Ništa se ovdje na vas ne odnosi, ali pogledajte napomenu o tome da je dodatak zatvoren.
  • Slučaj „10.8.9 ili novija” ne postoji. Te verzije ne postoje.

Stanje možete potvrditi nezavisno, bez oslanjanja na bilo što što ja kažem: stranica dodatka u službenom katalogu, Advanced Responsive Video Embedder, pokazuje da je zatvoren.

Što učiniti

1. Deaktivirajte ili obrišite dodatak. U Dodaci, zatim Instalirani dodaci, deaktivirajte ARVE. Bolje je i obrisati ga ako možete. To je korak koji zaustavlja izvođenje koda i traje nekoliko sekundi. Napravite ga prije svega ostalog.

U naredbenoj liniji WP-CLI radi isto:

wp plugin deactivate advanced-responsive-video-embedder
wp plugin delete advanced-responsive-video-embedder

2. Ne pokušavajte se izvući ažuriranjem. Rekao sam to na vrhu i vrijedi reći dvaput, jer je to pogreška na koju ova situacija navodi. Ne postoji izdanje koje rješava problem, dodatak je zatvoren pa nikakvo ažuriranje neće biti ponuđeno, a nadzorna ploča koja piše „nema dostupnih ažuriranja” nije dokaz da je sve u redu.

3. Ako vam ugradnje videozapisa doista trebaju, vratite se na 10.8.6. To je izdanje čisto i još uvijek dostupno za preuzimanje:

https://downloads.wordpress.org/plugin/advanced-responsive-video-embedder.10.8.6.zip
sha256  4a3407669f2a28cd46c9b39e12ab939bfa5bfcb6231a2aaa4aabac28a8969321

Instalirajte ga preko Dodaci, zatim Dodaj novi dodatak, zatim Prenesi dodatak. Riječ je o vraćanju na stariju verziju, što je suprotno uobičajenom savjetu, pa vrijedi jasno reći da je namjerno: u ovom je jednom slučaju starije izdanje sigurno. Prije instalacije provjerite sha256 kontrolni zbroj preuzete datoteke ako za to imate mogućnosti. Imajte na umu da 10.8.6 neće dobivati nikakva daljnja ažuriranja dok dodatak ostaje zatvoren, pa to shvatite kao način da vaše stranice nastave raditi dok tražite zamjenu, a ne kao trajno rješenje.

4. Postupajte s web-mjestom kao da je možda kompromitirano. Budući da kôd daje administratorski pristup svakome tko za njega zatraži na pravi način, i budući da je bio aktivan na vašem web-mjestu koliko god je dugo zahvaćena verzija bila instalirana, razborita je pretpostavka da se netko time mogao poslužiti. Ne tvrdim da je u vaše web-mjesto netko provalio: u to nemam uvida i nisam gledao. Ovo je mjera opreza i uobičajen odgovor na stražnji ulaz koji je javno bio u pogonu.

Ako želite pravu istragu, napravite potpunu sigurnosnu kopiju i sačuvajte zapise pristupa svojeg web-poslužitelja prije nego što bilo što promijenite, jer će deaktivacija dodatka i promjena pristupnih podataka prebrisati dio onoga što bi istražitelj želio vidjeti.

Zatim:

  • Ponovno generirajte tajne ključeve i „salts” u datoteci wp-config.php. Nove su vrijednosti udaljene jedan klik u službenom generatoru ključeva. Njihova zamjena poništava svaku postojeću prijavljenu sesiju, uključujući i one koje bi držao uljez.
  • Poništite lozinke na svim administratorskim računima.
  • Pregledajte popis administratorskih računa ima li među njima onih koje ne prepoznajete. Obratite osobitu pozornost na korisnička imena koja počinju s wpsvc_, developer_, dev_ ili wp_update_: kôd verzije 10.8.7 namjerno je preskakao tako nazvane račune kad je birao račun pod kojim će se prijaviti, što upućuje na to da se očekivalo da ta imena budu prisutna.
  • Potražite i sve drugo nepoznato: korisničke račune bilo koje uloge, dodatke koje niste instalirali i zakazane zadatke (WP-Cron unose) koje ne prepoznajete.

Ako vaš pružatelj usluga hostinga nudi provjeru zloćudnog softvera ili sigurnosni pregled, ovo je razuman trenutak da to iskoristite.

Što sam učinio, a što nisam

Radi potpune transparentnosti o provjeri iza moje e-poruke: pročitao sam samo javne datoteke koje vaše web-mjesto ionako poslužuje svakom posjetitelju, konkretno javnu datoteku readme.txt dodatka ARVE i vašu naslovnicu. Nisam pristupio vašoj WordPress administraciji, bazi podataka ni bilo kojem privatnom dijelu web-mjesta. Vašem web-mjestu nisam poslao okidačku vrijednost stražnjeg ulaza, niti bilo što drugo.

Sve što znam o sadržaju zahvaćenih izdanja proizlazi iz preuzimanja službenih arhiva izdanja tog dodatka s WordPress.org i njihove međusobne usporedbe. Taj kôd nisam nigdje pokretao, testirao ni iskorištavao.

Ovo je opažanje utemeljeno na verziji: vaše web-mjesto prijavljuje verziju koja je objavljena sa stražnjim ulazom u sebi. To nije tvrdnja da je vaše web-mjesto iskorišteno niti je prijava incidenta o vašem web-mjestu.

Nemam webmastera / zapeo sam

Ako web-mjesto ne održavate vi, proslijedite ovu stranicu osobi koja to čini (vašem programeru, agenciji ili pružatelju hostinga). Gornje će korake odmah prepoznati, a prvi je korak onaj hitni.

Ako web-mjesto održavate sami i zapnete, rado ću vas besplatno usmjeriti. Javite se putem kontakata u nastavku.

Kontakt

Evan Harris, sigurnosni istraživač

Javljam se povodom ovakvih pitanja isključivo kako bih pomogao operaterima da osiguraju svoja web-mjesta. Ako ne želite da vas ponovno kontaktiram, samo mi recite i poštovat ću to.

Izvori

Službene objave i praćenje

Proizvođač / dodatak