Biuletyn bezpieczeństwa ARVE
Jeśli otrzymali Państwo ode mnie wiadomość kierującą na tę stronę, to dlatego, że Państwa
witryna najprawdopodobniej korzysta z wersji wtyczki Advanced Responsive Video Embedder
(wtyczki WordPressa zwykle pokazywanej jako ARVE, katalog
advanced-responsive-video-embedder), która została opublikowana z wbudowaną furtką
(backdoorem). Ta strona wyjaśnia, co się stało, jak sprawdzić, którą wersję Państwo mają, i
co z tym zrobić.
To powiadomienie różni się od zwykłego „proszę zaktualizować” pod dwoma istotnymi względami, więc proszę przeczytać kolejne dwa akapity, zanim zrobią Państwo cokolwiek innego.
Aktualizacja tego nie naprawi. Nie ma naprawionego wydania. WordPress.org zamknął wtyczkę 28 lipca 2026 r., co oznacza, że usługa aktualizacji już na nią nie odpowiada: kokpit WordPressa będzie pokazywał, że nie ma dostępnej aktualizacji, podczas gdy kod z furtką nadal ładuje się przy każdym żądaniu do witryny. Witryna wygląda całkowicie zdrowo, a nie jest.
Krokiem, który pomaga, jest wyłączenie lub usunięcie wtyczki. To zatrzymuje ładowanie kodu. Wszystko inne na tej stronie z tego wynika.
Problem jest śledzony jako CVE-2026-18072.
Czy ta wiadomość jest wiarygodna?
Tak. To zgłoszenie w duchu odpowiedzialnego ujawniania, w dobrej wierze, od niezależnego badacza bezpieczeństwa. Nie proszę o pieniądze, hasła ani dostęp do witryny i nie próbowałem się do niej włamać, niczego do niej wysłać ani niczego wykorzystać.
Obejrzałem wyłącznie publicznie widoczne pliki, które Państwa witryna udostępnia każdemu odwiedzającemu (tak samo jak publiczna jest strona główna), i odnotowałem numer wersji publikowany przez wtyczkę ARVE. Wszystko, co wiem o samej furtce, pochodzi z porównania ze sobą oficjalnych archiwów wydań wtyczki z WordPress.org, a nie z Państwa witryny (więcej w sekcji Co zrobiłem, a czego nie poniżej).
Jeśli chcą Państwo zweryfikować, kim jestem, dane kontaktowe znajdują się na dole tej strony oraz na stronie O mnie.
Co się stało
ARVE to wtyczka do osadzania filmów o długiej historii, od lat obecna w oficjalnym katalogu i rozwijana otwarcie. To, co poszło nie tak, nie było błędem w kodzie wtyczki: było przejęciem kanału wydawniczego. Ktoś uzyskał możliwość publikowania wydań pod nazwą tej wtyczki.
28 lipca 2026 r. ukazały się dwa takie wydania:
- 10.8.7, opublikowane około godziny 13:00 UTC.
- 10.8.8, opublikowane około trzech godzin później. 10.8.8 nie jest poprawką. Zawiera tę samą furtkę, przepisaną tak, by mieściła się wewnątrz legalnych plików wtyczki, a nie w oczywistym osobnym pliku. Lista zmian w ogóle nie wspomina o 10.8.8.
To właśnie drugie wydanie sprawia, że to powiadomienie ma taką postać, jaką ma. Naturalną reakcją na „10.8.7 jest zła” jest przejście na najbliższą wyższą wersję, a tutaj najbliższa wyższa wersja to ten sam problem w lepszym przebraniu.
- 10.8.6 to ostatnie czyste wydanie i zarazem jedyne czyste wydanie.
- 10.8.9 nie istnieje. Nie ma nic nowszego, na co można by przejść.
Co robi ta furtka
Opisane z dokładnością, która jest przydatna Państwu jako właścicielom witryny, i nie dalej:
- Instaluje bezwarunkową obsługę żądań, czyli kod, który bada każde żądanie do witryny, w tym od odwiedzających, którzy nie są zalogowani.
- Gdy żądanie niesie określoną wartość, ta obsługa loguje takiego odwiedzającego jako administratora Państwa witryny WordPress. Owa wartość jest wyprowadzana z publicznych informacji o witrynie, nie jest więc sekretem właściwym dla danej witryny, który atakujący musiałby najpierw wykraść.
- Wysyła też adres Państwa witryny i wersję wtyczki na serwer strony trzeciej (host
fontswp[.]com, zapisany tu w nawiasach, żeby nikt nie wszedł na niego przez przypadek).
Celowo nie publikuję dokładnej wartości ani kodu, który ją tworzy. Objęte problemem archiwa wciąż da się pobrać, a gotowa recepta pomogłaby niewłaściwym osobom szybciej, niż pomogłaby Państwu.
Czy mnie to dotyczy?
Wszystko sprowadza się do jednego pytania: która wersja ARVE jest zainstalowana? Nie trzeba wierzyć mi na słowo; są dwa sposoby sprawdzenia.
W panelu administracyjnym WordPressa (źródło rozstrzygające):
- Proszę zalogować się do kokpitu WordPressa (zwykle
Państwadomena.pl/wp-admin). - Przejść do Wtyczki, a następnie Zainstalowane wtyczki.
- Odnaleźć ARVE lub Advanced Responsive Video Embedder, pozycję, której katalog to
advanced-responsive-video-embedder, i odczytać wersję pod jej nazwą.
Z publicznego manifestu (bez logowania): proszę otworzyć w przeglądarce
Państwadomena.pl/wp-content/plugins/advanced-responsive-video-embedder/readme.txt. Wiersz
Stable tag: blisko początku to wersja zgłaszana przez instalację; to ten sam publiczny
plik, który odczytałem.
Następnie proszę zastosować tę regułę:
- 10.8.7 lub 10.8.8: dotknięta problemem. Proszę wykonać kroki poniżej.
- 10.8.6 lub starsza: czysta, jeśli chodzi o tę furtkę. Nic tutaj Państwa nie dotyczy, proszę jednak przeczytać uwagę o zamknięciu wtyczki.
- Nie ma przypadku „10.8.9 lub nowsza”. Takie wersje nie istnieją.
Sytuację można potwierdzić niezależnie, bez polegania na czymkolwiek, co mówię: strona wtyczki w oficjalnym katalogu, Advanced Responsive Video Embedder, pokazuje, że została zamknięta.
Co zrobić
1. Proszę wyłączyć lub usunąć wtyczkę. W Wtyczki, a następnie Zainstalowane wtyczki, proszę wyłączyć ARVE. Jeśli to możliwe, lepiej ją także usunąć. To jest krok, który zatrzymuje działanie kodu, i zajmuje kilka sekund. Proszę zrobić to przed resztą.
W wierszu poleceń WP-CLI robi to samo:
wp plugin deactivate advanced-responsive-video-embedder
wp plugin delete advanced-responsive-video-embedder
2. Proszę nie próbować wyjść z tego przez aktualizację. Napisałem to na początku i warto powtórzyć, bo to błąd, do którego ta sytuacja zachęca. Nie ma wydania, które naprawia problem, wtyczka została zamknięta, więc żadna aktualizacja nie zostanie zaproponowana, a kokpit pokazujący „brak dostępnych aktualizacji” nie jest dowodem, że wszystko jest w porządku.
3. Jeśli osadzone filmy są rzeczywiście potrzebne, proszę wrócić do 10.8.6. To wydanie jest czyste i wciąż da się je pobrać:
https://downloads.wordpress.org/plugin/advanced-responsive-video-embedder.10.8.6.zip
sha256 4a3407669f2a28cd46c9b39e12ab939bfa5bfcb6231a2aaa4aabac28a8969321
Proszę zainstalować je przez Wtyczki, następnie Dodaj wtyczkę i Wyślij wtyczkę na serwer. To jest downgrade, czyli odwrotność zwykłej porady, więc warto powiedzieć jasno, że jest zamierzony: w tym jednym przypadku bezpieczne jest wydanie starsze. Jeśli mają Państwo taką możliwość, przed instalacją proszę sprawdzić sumę kontrolną sha256 pobranego pliku. Proszę pamiętać, że 10.8.6 nie otrzyma żadnych dalszych aktualizacji, dopóki wtyczka pozostaje zamknięta, więc proszę traktować ją jako sposób na utrzymanie działania stron w czasie szukania zamiennika, a nie jako rozwiązanie na stałe.
4. Proszę traktować witrynę jako potencjalnie naruszoną. Ponieważ ten kod przyznaje dostęp administratora każdemu, kto poprosi o niego we właściwy sposób, i ponieważ działał na Państwa witrynie przez cały czas, gdy zainstalowana była dotknięta wersja, ostrożne założenie brzmi, że ktoś mógł z niego skorzystać. Nie twierdzę, że do Państwa witryny się włamano: nie mam w to wglądu i nie sprawdzałem tego. To środek ostrożności i zwykła reakcja na furtkę, która działała publicznie.
Jeśli chcą Państwo przeprowadzić rzetelne dochodzenie, proszę wykonać pełną kopię zapasową i zachować logi dostępu serwera WWW, zanim cokolwiek Państwo zmienią, ponieważ wyłączenie wtyczki i wymiana danych logowania nadpiszą część tego, co chciałby zobaczyć prowadzący dochodzenie.
Następnie:
- Proszę wygenerować na nowo klucze i „sole” w
wp-config.php. Nowe wartości są o jedno kliknięcie w oficjalnym generatorze kluczy. Ich wymiana unieważnia każdą istniejącą sesję logowania, także tę, którą trzyma intruz. - Proszę zresetować hasła na wszystkich kontach administratorów.
- Proszę przejrzeć listę kont administratorów pod kątem takich, których Państwo nie
rozpoznają. Szczególną uwagę proszę zwrócić na nazwy użytkowników zaczynające się od
wpsvc_,developer_,dev_lubwp_update_: kod wersji 10.8.7 celowo pomijał konta o takich nazwach przy wyborze konta, na które się loguje, co sugeruje, że spodziewano się ich obecności. - Proszę poszukać wszystkiego innego, co nieznane: kont użytkowników o dowolnej roli, wtyczek, których Państwo nie instalowali, oraz zaplanowanych zadań (wpisów WP-Cron), których Państwo nie rozpoznają.
Jeśli firma hostingowa oferuje skanowanie w poszukiwaniu złośliwego oprogramowania lub przegląd bezpieczeństwa, to rozsądny moment, by z tego skorzystać.
Co zrobiłem, a czego nie
Dla pełnej przejrzystości co do sprawdzenia stojącego za moim e-mailem: odczytałem wyłącznie
publiczne pliki, które Państwa witryna i tak udostępnia każdemu odwiedzającemu, konkretnie
publiczny plik readme.txt wtyczki ARVE oraz stronę główną. Nie uzyskałem dostępu do
panelu administracyjnego WordPressa, do bazy danych ani do żadnej prywatnej części witryny.
Nie wysłałem do Państwa witryny wartości wyzwalającej furtkę ani niczego innego.
Wszystko, co wiem o zawartości wydań z furtką, pochodzi z pobrania oficjalnych archiwów wydań wtyczki z WordPress.org i porównania ich ze sobą. Nigdzie nie uruchomiłem tego kodu, nie testowałem go ani go nie wykorzystałem.
To obserwacja oparta na wersji: Państwa witryna zgłasza wersję, która została opublikowana z furtką w środku. Nie jest to stwierdzenie, że Państwa witryna została wykorzystana, ani raport z incydentu dotyczący Państwa witryny.
Nie mam webmastera / utknąłem
Jeśli nie zajmują się Państwo witryną osobiście, proszę przekazać tę stronę osobie, która to robi (deweloperowi, agencji lub firmie hostingowej). Powyższe kroki rozpozna od razu, a krok 1 jest tym pilnym.
Jeśli utrzymują Państwo witrynę samodzielnie i utknęli, chętnie bezpłatnie wskażę właściwy kierunek. Proszę napisać, korzystając z danych kontaktowych poniżej.
Kontakt
Evan Harris, badacz bezpieczeństwa
- E-mail: security@mail.mcpsec.dev
- X: @Evan__Harris
- GitHub: eharris128
- LinkedIn: Evan Harris
Kontaktuję się w takich sprawach wyłącznie po to, by pomóc operatorom zabezpieczyć ich witryny. Jeśli wolą Państwo nie otrzymywać kolejnych wiadomości, proszę dać znać; uszanuję to.
Źródła
Oficjalne komunikaty i śledzenie
Producent / wtyczka