Notificare de securitate ARVE
Dacă ați primit de la mine un e-mail care trimite către această pagină, este pentru că
site-ul dumneavoastră pare să folosească o versiune de Advanced Responsive Video Embedder
(pluginul WordPress afișat de obicei ca ARVE, folderul
advanced-responsive-video-embedder) care a fost publicată cu o portiță ascunsă
(backdoor) în ea. Această pagină explică ce s-a întâmplat, cum verificați ce versiune
aveți și ce puteți face.
Aceasta diferă de o notificare obișnuită de tip „vă rugăm să actualizați”, în două privințe care contează, așa că vă rog să citiți următoarele două paragrafe înainte de a face orice altceva.
Actualizarea nu va rezolva problema. Nu există o versiune remediată. WordPress.org a închis pluginul pe 28 iulie 2026, ceea ce înseamnă că serviciul de actualizări nu mai răspunde pentru el: panoul dumneavoastră WordPress va spune că nu există actualizări disponibile, în timp ce codul cu portița ascunsă continuă să se încarce la fiecare cerere către site. Site-ul pare perfect sănătos și nu este.
Pasul care ajută este dezactivarea sau ștergerea pluginului. Astfel codul nu se mai încarcă. Tot restul acestei pagini decurge de aici.
Problema este urmărită sub identificatorul CVE-2026-18072.
Este legitim acest mesaj?
Da. Este o notificare de bună-credință, în spiritul dezvăluirii responsabile, din partea unui cercetător independent în securitate. Nu vă cer bani, parole sau acces la site și nu am încercat să pătrund în el, să îi trimit ceva sau să exploatez ceva.
Am consultat doar fișiere vizibile public pe care site-ul dumneavoastră le servește oricărui vizitator (la fel cum pagina de start este publică) și am notat numărul de versiune pe care îl publică pluginul ARVE. Tot ce știu despre portița ascunsă în sine provine din compararea între ele a arhivelor oficiale de lansare ale pluginului de pe WordPress.org, nu de pe site-ul dumneavoastră (mai multe la Ce am făcut și ce nu am făcut mai jos).
Dacă doriți să verificați cine sunt, găsiți datele de contact la finalul acestei pagini și pe pagina Despre.
Ce s-a întâmplat
ARVE este un plugin vechi pentru încorporarea materialelor video, prezent de ani buni în directorul oficial și întreținut deschis. Ce a mers prost nu a fost o greșeală de programare în plugin: a fost o compromitere a canalului de distribuție. Cineva a reușit să publice versiuni sub numele pluginului.
Pe 28 iulie 2026 au apărut două astfel de versiuni:
- 10.8.7, publicată în jurul orei 13:00 UTC.
- 10.8.8, publicată aproximativ trei ore mai târziu. 10.8.8 nu este o remediere. Conține aceeași portiță ascunsă, rescrisă astfel încât să stea în interiorul fișierelor legitime ale pluginului, nu într-unul separat și evident. Lista de modificări nu menționează deloc versiunea 10.8.8.
Acea a doua versiune este motivul pentru care această notificare arată așa cum arată. Reacția firească la „10.8.7 este compromisă” este trecerea la versiunea imediat următoare, iar aici versiunea imediat următoare este aceeași problemă îmbrăcată mai bine.
- 10.8.6 este ultima versiune curată și singura versiune curată.
- 10.8.9 nu există. Nu există nimic mai nou către care să treceți.
Ce face portița ascunsă
Prezentat la nivelul de detaliu util dumneavoastră ca proprietar de site, și nu mai departe:
- Instalează un gestionar de cereri necondiționat, adică un cod care examinează fiecare cerere către site-ul dumneavoastră, inclusiv de la vizitatori care nu sunt autentificați.
- Când o cerere poartă o anumită valoare, gestionarul autentifică acel vizitator ca administrator al site-ului dumneavoastră WordPress. Valoarea în cauză este derivată din informații publice despre site, deci nu este un secret specific site-ului pe care un atacator ar trebui întâi să îl fure.
- De asemenea, trimite adresa site-ului dumneavoastră și versiunea pluginului către un server
terț (gazda
fontswp[.]com, scrisă aici cu paranteze pentru ca nimeni să nu o viziteze din greșeală).
Nu public în mod deliberat nici valoarea exactă, nici codul care o produce. Arhivele afectate sunt în continuare descărcabile, iar o rețetă ar ajuta persoanele nepotrivite mai repede decât v-ar ajuta pe dumneavoastră.
Sunt afectat?
Totul se rezumă la o întrebare: ce versiune de ARVE este instalată? Nu trebuie să mă credeți pe cuvânt; există două moduri de verificare.
Din zona de administrare WordPress (sursa de referință):
- Autentificați-vă în panoul WordPress (de obicei
domeniuldvs.ro/wp-admin). - Mergeți la Pluginuri, apoi Pluginuri instalate.
- Găsiți ARVE sau Advanced Responsive Video Embedder, intrarea al cărei folder este
advanced-responsive-video-embedder, și notați versiunea afișată sub numele său.
Din manifestul public (fără autentificare): deschideți în browser
domeniuldvs.ro/wp-content/plugins/advanced-responsive-video-embedder/readme.txt. Linia
Stable tag: din apropierea începutului este versiunea pe care o raportează instalarea
dumneavoastră, și este același fișier public pe care l-am citit eu.
Aplicați apoi această regulă:
- 10.8.7 sau 10.8.8: afectată. Urmați pașii de mai jos.
- 10.8.6 sau mai veche: curată, în ceea ce privește această portiță ascunsă. Nimic de aici nu vi se aplică, deși merită citită nota despre închiderea pluginului.
- Nu există cazul „10.8.9 sau mai nouă”. Acele versiuni nu există.
Puteți confirma situația independent, fără să vă bazați pe ceva ce spun eu: pagina pluginului din directorul oficial, Advanced Responsive Video Embedder, arată că a fost închis.
Ce aveți de făcut
1. Dezactivați sau ștergeți pluginul. În Pluginuri, apoi Pluginuri instalate, dezactivați ARVE. Dacă puteți, este mai bine să îl și ștergeți. Acesta este pasul care oprește rularea codului și durează câteva secunde. Faceți-l înaintea restului.
În linia de comandă, WP-CLI face același lucru:
wp plugin deactivate advanced-responsive-video-embedder
wp plugin delete advanced-responsive-video-embedder
2. Nu încercați să ieșiți din situație prin actualizare. Am spus asta la început și merită repetat, pentru că este greșeala la care invită această situație. Nu există nicio versiune care să repare problema, pluginul a fost închis deci nu va fi oferită nicio actualizare, iar un panou care afișează „nu există actualizări disponibile” nu este o dovadă că lucrurile stau bine.
3. Dacă aveți nevoie cu adevărat de materialele video încorporate, reveniți la 10.8.6. Acea versiune este curată și încă se poate descărca:
https://downloads.wordpress.org/plugin/advanced-responsive-video-embedder.10.8.6.zip
sha256 4a3407669f2a28cd46c9b39e12ab939bfa5bfcb6231a2aaa4aabac28a8969321
Instalați-o prin Pluginuri, apoi Adaugă plugin nou, apoi Încarcă plugin. Aceasta este o retrogradare, adică opusul sfatului obișnuit, așa că merită spus limpede că este deliberată: în acest caz anume, versiunea mai veche este cea sigură. Verificați suma de control sha256 a fișierului descărcat înainte de a-l instala, dacă aveți mijloacele necesare. Rețineți că 10.8.6 nu va primi nicio actualizare ulterioară cât timp pluginul rămâne închis, așa că tratați-o ca pe o modalitate de a vă păstra paginile funcționale cât căutați un înlocuitor, nu ca pe o soluție permanentă.
4. Tratați site-ul ca fiind potențial compromis. Deoarece acel cod acordă acces de administrator oricui îl cere în modul potrivit și deoarece a rulat pe site-ul dumneavoastră pe toată durata în care versiunea afectată a fost instalată, presupunerea prudentă este că cineva ar fi putut să îl folosească. Nu vă spun că s-a pătruns în site-ul dumneavoastră: nu am nicio vizibilitate asupra acestui lucru și nu am căutat. Este o măsură de precauție și este răspunsul obișnuit la o portiță ascunsă care a rulat în public.
Dacă doriți o investigație în adevăratul sens, faceți o copie de siguranță completă și păstrați jurnalele de acces ale serverului web înainte de a schimba orice, întrucât dezactivarea pluginului și schimbarea acreditărilor vor suprascrie o parte din ceea ce ar dori să vadă un investigator.
Apoi:
- Regenerați cheile secrete și „salts”-urile din
wp-config.php. Valorile noi sunt la un clic distanță în generatorul oficial de chei. Înlocuirea lor invalidează orice sesiune de autentificare existentă, inclusiv una deținută de un intrus. - Resetați parolele tuturor conturilor de administrator.
- Treceți în revistă lista conturilor de administrator pentru a vedea dacă există vreunul
pe care nu îl recunoașteți. Acordați o atenție deosebită numelor de utilizator care încep
cu
wpsvc_,developer_,dev_sauwp_update_: codul din 10.8.7 ocolea în mod deliberat conturile numite astfel atunci când alegea un cont sub care să se autentifice, ceea ce sugerează că prezența acestor nume era așteptată. - Căutați orice altceva nefamiliar: conturi de utilizator cu orice rol, pluginuri pe care nu le-ați instalat și sarcini programate (intrări WP-Cron) pe care nu le recunoașteți.
Dacă furnizorul dumneavoastră de găzduire oferă o scanare antimalware sau o verificare de securitate, acesta este un moment rezonabil să apelați la ea.
Ce am făcut și ce nu am făcut
Pentru deplină transparență privind verificarea din spatele e-mailului meu: am citit doar
fișiere publice pe care site-ul dumneavoastră le servește oricum fiecărui vizitator, mai
exact fișierul public readme.txt al pluginului ARVE și pagina dumneavoastră de start.
Nu am accesat zona de administrare WordPress, baza de date sau vreo parte privată a
site-ului. Nu am trimis către site-ul dumneavoastră valoarea care declanșează portița
ascunsă și nici altceva.
Tot ce știu despre conținutul versiunilor cu portiță ascunsă provine din descărcarea arhivelor oficiale de lansare ale pluginului de pe WordPress.org și din compararea lor între ele. Nu am rulat acel cod, nu l-am testat și nu l-am exploatat nicăieri.
Aceasta este o observație bazată pe versiune: site-ul dumneavoastră raportează o versiune care a fost publicată cu portița ascunsă în ea. Nu este o afirmație că site-ul dumneavoastră a fost exploatat și nu este un raport de incident despre site-ul dumneavoastră.
Nu am webmaster / m-am blocat
Dacă nu dumneavoastră întrețineți site-ul, vă rog să transmiteți această pagină persoanei care o face (dezvoltatorul, agenția sau furnizorul de găzduire). Va recunoaște imediat pașii de mai sus, iar pasul 1 este cel urgent.
Dacă întrețineți singur site-ul și vă blocați, vă îndrum cu plăcere, gratuit. Scrieți-mi folosind datele de contact de mai jos.
Contact
Evan Harris, cercetător în securitate
- E-mail: security@mail.mcpsec.dev
- X: @Evan__Harris
- GitHub: eharris128
- LinkedIn: Evan Harris
Iau legătura pe astfel de subiecte exclusiv pentru a ajuta operatorii să își securizeze site-urile. Dacă preferați să nu mai fiți contactat, spuneți-mi și voi respecta acest lucru.
Referințe
Anunțuri oficiale și urmărire
Producător / plugin