Jeśli otrzymali Państwo ode mnie wiadomość kierującą na tę stronę, to dlatego, że Państwa witryna najprawdopodobniej korzysta z wersji wtyczki Advanced Responsive Video Embedder (wtyczki WordPressa zwykle pokazywanej jako ARVE, katalog advanced-responsive-video-embedder), która została opublikowana z wbudowaną furtką (backdoorem). Ta strona wyjaśnia, co się stało, jak sprawdzić, którą wersję Państwo mają, i co z tym zrobić.

To powiadomienie różni się od zwykłego „proszę zaktualizować” pod dwoma istotnymi względami, więc proszę przeczytać kolejne dwa akapity, zanim zrobią Państwo cokolwiek innego.

Kokpit nie zaproponuje Państwu wyjścia z tej sytuacji. Żadne wydanie tego nie naprawia, a WordPress.org zamknął wtyczkę 28 lipca 2026 r., co oznacza, że usługa aktualizacji już na nią nie odpowiada: kokpit WordPressa będzie pokazywał, że nie ma dostępnej aktualizacji, podczas gdy kod z furtką nadal ładuje się przy każdym żądaniu do witryny. Witryna wygląda całkowicie zdrowo, a nie jest. Istnieje natomiast czysta wersja, którą można zainstalować ręcznie (10.8.9, opisana poniżej), ale nic nie pojawi się samo, a kliknięcie „aktualizuj” do niej nie doprowadzi.

Krokiem, który pomaga, jest wyłączenie lub usunięcie wtyczki. To zatrzymuje ładowanie kodu. Wszystko inne na tej stronie z tego wynika.

Problem jest śledzony jako CVE-2026-18072.

Czy ta wiadomość jest wiarygodna?

Tak. To zgłoszenie w duchu odpowiedzialnego ujawniania, w dobrej wierze, od niezależnego badacza bezpieczeństwa. Nie proszę o pieniądze, hasła ani dostęp do witryny i nie próbowałem się do niej włamać, niczego do niej wysłać ani niczego wykorzystać.

Obejrzałem wyłącznie publicznie widoczne pliki, które Państwa witryna udostępnia każdemu odwiedzającemu (tak samo jak publiczna jest strona główna), i odnotowałem numer wersji publikowany przez wtyczkę ARVE. Wszystko, co wiem o samej furtce, pochodzi z porównania ze sobą oficjalnych archiwów wydań wtyczki z WordPress.org, a nie z Państwa witryny (więcej w sekcji Co zrobiłem, a czego nie poniżej).

Jeśli chcą Państwo zweryfikować, kim jestem, dane kontaktowe znajdują się na dole tej strony oraz na stronie O mnie.

Co się stało

ARVE to wtyczka do osadzania filmów o długiej historii, od lat obecna w oficjalnym katalogu i rozwijana otwarcie. To, co poszło nie tak, nie było błędem w kodzie wtyczki: było przejęciem kanału wydawniczego. Ktoś uzyskał możliwość publikowania wydań pod nazwą tej wtyczki.

28 lipca 2026 r. ukazały się dwa takie wydania:

  • 10.8.7, opublikowane około godziny 13:00 UTC.
  • 10.8.8, opublikowane około trzech godzin później. 10.8.8 nie jest poprawką. Zawiera tę samą furtkę, przepisaną tak, by mieściła się wewnątrz legalnych plików wtyczki, a nie w oczywistym osobnym pliku. Lista zmian w ogóle nie wspomina o 10.8.8.

To właśnie drugie wydanie sprawia, że to powiadomienie ma taką postać, jaką ma. Naturalną reakcją na „10.8.7 jest zła” jest przejście na najbliższą wyższą wersję, a tutaj najbliższa wyższa wersja to ten sam problem w lepszym przebraniu.

  • 10.8.6 to ostatnie wydanie opublikowane, zanim to się stało, i jest czyste.
  • 10.8.9 to ten sam czysty kod, wydany ponownie. 3 sierpnia 2026 r. wersja 10.8.6 została opublikowana ponownie, bez zmian, pod wyższym numerem 10.8.9. Niczego to nie naprawia: obie są identyczne bajt po bajcie poza ciągami wersji i mówi o tym sama lista zmian wtyczki. Ale ponieważ 10.8.9 znajduje się powyżej dwóch złych wydań, jej instalacja jest zwykłą aktualizacją, a nie cofnięciem do starszej wersji. To wersja, na którą należy przejść.

Co robi ta furtka

Opisane z dokładnością, która jest przydatna Państwu jako właścicielom witryny, i nie dalej:

  • Instaluje bezwarunkową obsługę żądań, czyli kod, który bada każde żądanie do witryny, w tym od odwiedzających, którzy nie są zalogowani.
  • Gdy żądanie niesie określoną wartość, ta obsługa loguje takiego odwiedzającego jako administratora Państwa witryny WordPress. Owa wartość jest wyprowadzana z publicznych informacji o witrynie, nie jest więc sekretem właściwym dla danej witryny, który atakujący musiałby najpierw wykraść.
  • Wysyła też adres Państwa witryny i wersję wtyczki na serwer strony trzeciej (host fontswp[.]com, zapisany tu w nawiasach, żeby nikt nie wszedł na niego przez przypadek).

Celowo nie publikuję dokładnej wartości ani kodu, który ją tworzy. Objęte problemem archiwa wciąż da się pobrać, a gotowa recepta pomogłaby niewłaściwym osobom szybciej, niż pomogłaby Państwu.

Czy mnie to dotyczy?

Wszystko sprowadza się do jednego pytania: która wersja ARVE jest zainstalowana? Nie trzeba wierzyć mi na słowo; są dwa sposoby sprawdzenia.

W panelu administracyjnym WordPressa (źródło rozstrzygające):

  1. Proszę zalogować się do kokpitu WordPressa (zwykle Państwadomena.pl/wp-admin).
  2. Przejść do Wtyczki, a następnie Zainstalowane wtyczki.
  3. Odnaleźć ARVE lub Advanced Responsive Video Embedder, pozycję, której katalog to advanced-responsive-video-embedder, i odczytać wersję pod jej nazwą.

Z publicznego manifestu (bez logowania): proszę otworzyć w przeglądarce Państwadomena.pl/wp-content/plugins/advanced-responsive-video-embedder/readme.txt. Wiersz Stable tag: blisko początku to wersja zgłaszana przez instalację; to ten sam publiczny plik, który odczytałem.

Następnie proszę zastosować tę regułę:

  • 10.8.7 lub 10.8.8: dotknięta problemem. Proszę wykonać kroki poniżej.
  • 10.8.6 lub starsza: czysta, jeśli chodzi o tę furtkę. Nic tutaj Państwa nie dotyczy, proszę jednak przeczytać uwagę o zamknięciu wtyczki.
  • 10.8.9: czysta. To 10.8.6 wydana ponownie pod wyższym numerem.
  • Cokolwiek innego, czyli numer wyższy niż 10.8.9 albo taki, który nie występuje na tej liście, nie jest wydaniem opublikowanym w oficjalnym katalogu. Proszę nie zakładać, że jest bezpieczne; proszę o kontakt ze mną.

Sytuację można potwierdzić niezależnie, bez polegania na czymkolwiek, co mówię: strona wtyczki w oficjalnym katalogu, Advanced Responsive Video Embedder, pokazuje, że została zamknięta.

Co zrobić

1. Proszę wyłączyć lub usunąć wtyczkę. W Wtyczki, a następnie Zainstalowane wtyczki, proszę wyłączyć ARVE. Jeśli to możliwe, lepiej ją także usunąć. To jest krok, który zatrzymuje działanie kodu, i zajmuje kilka sekund. Proszę zrobić to przed resztą.

W wierszu poleceń WP-CLI robi to samo:

wp plugin deactivate advanced-responsive-video-embedder
wp plugin delete advanced-responsive-video-embedder

2. Proszę nie czekać na aktualizację. Napisałem to na początku i warto powtórzyć, bo to błąd, do którego ta sytuacja zachęca. Żadne wydanie nie naprawia tej luki, wtyczka została zamknięta, więc nic nie zostanie Państwu zaproponowane automatycznie, a kokpit pokazujący „brak dostępnych aktualizacji” nie jest dowodem, że wszystko jest w porządku. Czystą wersję z następnego kroku trzeba zainstalować ręcznie.

3. Jeśli osadzone filmy są rzeczywiście potrzebne, proszę zainstalować 10.8.9. To wydanie jest czyste i da się je pobrać:

https://downloads.wordpress.org/plugin/advanced-responsive-video-embedder.10.8.9.zip
sha256  faedfcb8502f5e92be1cae5d8fee063c8c599812afc79aac758dd1e9d090718f

Proszę zainstalować je przez Wtyczki, następnie Dodaj wtyczkę i Wyślij wtyczkę na serwer. To plik, który Państwo wysyłają, a nie przycisk, który się naciska, ponieważ wtyczki nie ma już w katalogu. Jeśli mają Państwo taką możliwość, przed instalacją proszę sprawdzić sumę kontrolną sha256 pobranego pliku.

Warto jasno powiedzieć, czym jest 10.8.9, bo numer wprowadza w błąd: to nie jest naprawa. To wersja 10.8.6, ostatnie wydanie sprzed tych zdarzeń, opublikowana ponownie bez zmian pod wyższym numerem. Po porównaniu obu archiwów nie znajdą Państwo żadnej różnicy poza ciągami wersji i tak właśnie ma być. Powód, by wybrać ją zamiast 10.8.6, jest czysto praktyczny: instaluje się jak zwykła aktualizacja, a część hostingów zarządzanych odmawia instalacji starszej wersji na miejsce nowszej.

Jeśli wolą Państwo zainstalować samą 10.8.6, jest ona równie czysta i wciąż da się ją pobrać:

https://downloads.wordpress.org/plugin/advanced-responsive-video-embedder.10.8.6.zip
sha256  39770f49365ef2c60a4d074ae13389bc7ccbf6c1a5f33c52b418e4b15943c83f

Tak czy inaczej, proszę pamiętać, że ta wtyczka nie otrzyma żadnych dalszych aktualizacji, dopóki pozostaje zamknięta, więc proszę traktować to jako sposób na utrzymanie działania stron w czasie szukania zamiennika, a nie jako rozwiązanie na stałe.

4. Proszę traktować witrynę jako potencjalnie naruszoną. Ponieważ ten kod przyznaje dostęp administratora każdemu, kto poprosi o niego we właściwy sposób, i ponieważ działał na Państwa witrynie przez cały czas, gdy zainstalowana była dotknięta wersja, ostrożne założenie brzmi, że ktoś mógł z niego skorzystać. Nie twierdzę, że do Państwa witryny się włamano: nie mam w to wglądu i nie sprawdzałem tego. To środek ostrożności i zwykła reakcja na furtkę, która działała publicznie.

Jeśli chcą Państwo przeprowadzić rzetelne dochodzenie, proszę wykonać pełną kopię zapasową i zachować logi dostępu serwera WWW, zanim cokolwiek Państwo zmienią, ponieważ wyłączenie wtyczki i wymiana danych logowania nadpiszą część tego, co chciałby zobaczyć prowadzący dochodzenie.

Następnie:

  • Proszę wygenerować na nowo klucze i „sole” w wp-config.php. Nowe wartości są o jedno kliknięcie w oficjalnym generatorze kluczy. Ich wymiana unieważnia każdą istniejącą sesję logowania, także tę, którą trzyma intruz.
  • Proszę zresetować hasła na wszystkich kontach administratorów.
  • Proszę przejrzeć listę kont administratorów pod kątem takich, których Państwo nie rozpoznają. Szczególną uwagę proszę zwrócić na nazwy użytkowników zaczynające się od wpsvc_, developer_, dev_ lub wp_update_: kod wersji 10.8.7 celowo pomijał konta o takich nazwach przy wyborze konta, na które się loguje, co sugeruje, że spodziewano się ich obecności.
  • Proszę poszukać wszystkiego innego, co nieznane: kont użytkowników o dowolnej roli, wtyczek, których Państwo nie instalowali, oraz zaplanowanych zadań (wpisów WP-Cron), których Państwo nie rozpoznają.

Jeśli firma hostingowa oferuje skanowanie w poszukiwaniu złośliwego oprogramowania lub przegląd bezpieczeństwa, to rozsądny moment, by z tego skorzystać.

Co zrobiłem, a czego nie

Dla pełnej przejrzystości co do sprawdzenia stojącego za moim e-mailem: odczytałem wyłącznie publiczne pliki, które Państwa witryna i tak udostępnia każdemu odwiedzającemu, konkretnie publiczny plik readme.txt wtyczki ARVE oraz stronę główną. Nie uzyskałem dostępu do panelu administracyjnego WordPressa, do bazy danych ani do żadnej prywatnej części witryny. Nie wysłałem do Państwa witryny wartości wyzwalającej furtkę ani niczego innego.

Wszystko, co wiem o zawartości wydań z furtką, pochodzi z pobrania oficjalnych archiwów wydań wtyczki z WordPress.org i porównania ich ze sobą. Nigdzie nie uruchomiłem tego kodu, nie testowałem go ani go nie wykorzystałem.

To obserwacja oparta na wersji: Państwa witryna zgłasza wersję, która została opublikowana z furtką w środku. Nie jest to stwierdzenie, że Państwa witryna została wykorzystana, ani raport z incydentu dotyczący Państwa witryny.

Nie mam webmastera / utknąłem

Jeśli nie zajmują się Państwo witryną osobiście, proszę przekazać tę stronę osobie, która to robi (deweloperowi, agencji lub firmie hostingowej). Powyższe kroki rozpozna od razu, a krok 1 jest tym pilnym.

Jeśli utrzymują Państwo witrynę samodzielnie i utknęli, chętnie bezpłatnie wskażę właściwy kierunek. Proszę napisać, korzystając z danych kontaktowych poniżej.

Kontakt

Evan Harris, badacz bezpieczeństwa

Kontaktuję się w takich sprawach wyłącznie po to, by pomóc operatorom zabezpieczyć ich witryny. Jeśli wolą Państwo nie otrzymywać kolejnych wiadomości, proszę dać znać; uszanuję to.

Źródła

Oficjalne komunikaty i śledzenie

Producent / wtyczka