Dacă ați primit de la mine un e-mail care trimite către această pagină, este pentru că site-ul dumneavoastră pare să folosească o versiune de Advanced Responsive Video Embedder (pluginul WordPress afișat de obicei ca ARVE, folderul advanced-responsive-video-embedder) care a fost publicată cu o portiță ascunsă (backdoor) în ea. Această pagină explică ce s-a întâmplat, cum verificați ce versiune aveți și ce puteți face.

Aceasta diferă de o notificare obișnuită de tip „vă rugăm să actualizați”, în două privințe care contează, așa că vă rog să citiți următoarele două paragrafe înainte de a face orice altceva.

Panoul dumneavoastră nu vă va oferi o cale de ieșire. Nicio versiune nu remediază problema, iar WordPress.org a închis pluginul pe 28 iulie 2026, ceea ce înseamnă că serviciul de actualizări nu mai răspunde pentru el: panoul dumneavoastră WordPress va spune că nu există actualizări disponibile, în timp ce codul cu portița ascunsă continuă să se încarce la fiecare cerere către site. Site-ul pare perfect sănătos și nu este. Există totuși o versiune curată pe care o puteți instala manual (10.8.9, descrisă mai jos), dar nu va veni nimic de la sine, iar apăsarea butonului „actualizează” nu va ajunge la ea.

Pasul care ajută este dezactivarea sau ștergerea pluginului. Astfel codul nu se mai încarcă. Tot restul acestei pagini decurge de aici.

Problema este urmărită sub identificatorul CVE-2026-18072.

Este legitim acest mesaj?

Da. Este o notificare de bună-credință, în spiritul dezvăluirii responsabile, din partea unui cercetător independent în securitate. Nu vă cer bani, parole sau acces la site și nu am încercat să pătrund în el, să îi trimit ceva sau să exploatez ceva.

Am consultat doar fișiere vizibile public pe care site-ul dumneavoastră le servește oricărui vizitator (la fel cum pagina de start este publică) și am notat numărul de versiune pe care îl publică pluginul ARVE. Tot ce știu despre portița ascunsă în sine provine din compararea între ele a arhivelor oficiale de lansare ale pluginului de pe WordPress.org, nu de pe site-ul dumneavoastră (mai multe la Ce am făcut și ce nu am făcut mai jos).

Dacă doriți să verificați cine sunt, găsiți datele de contact la finalul acestei pagini și pe pagina Despre.

Ce s-a întâmplat

ARVE este un plugin vechi pentru încorporarea materialelor video, prezent de ani buni în directorul oficial și întreținut deschis. Ce a mers prost nu a fost o greșeală de programare în plugin: a fost o compromitere a canalului de distribuție. Cineva a reușit să publice versiuni sub numele pluginului.

Pe 28 iulie 2026 au apărut două astfel de versiuni:

  • 10.8.7, publicată în jurul orei 13:00 UTC.
  • 10.8.8, publicată aproximativ trei ore mai târziu. 10.8.8 nu este o remediere. Conține aceeași portiță ascunsă, rescrisă astfel încât să stea în interiorul fișierelor legitime ale pluginului, nu într-unul separat și evident. Lista de modificări nu menționează deloc versiunea 10.8.8.

Acea a doua versiune este motivul pentru care această notificare arată așa cum arată. Reacția firească la „10.8.7 este compromisă” este trecerea la versiunea imediat următoare, iar aici versiunea imediat următoare este aceeași problemă îmbrăcată mai bine.

  • 10.8.6 este ultima versiune publicată înainte de aceste evenimente și este curată.
  • 10.8.9 este același cod curat, republicat. Pe 3 august 2026, versiunea 10.8.6 a fost republicată nemodificată sub numărul mai mare 10.8.9. Nu repară nimic: cele două sunt identice octet cu octet în afara șirurilor de versiune, iar lista de modificări a pluginului spune chiar acest lucru. Dar, pentru că 10.8.9 se află deasupra celor două versiuni compromise, instalarea ei este o actualizare obișnuită, nu o retrogradare. Este versiunea către care să treceți.

Ce face portița ascunsă

Prezentat la nivelul de detaliu util dumneavoastră ca proprietar de site, și nu mai departe:

  • Instalează un gestionar de cereri necondiționat, adică un cod care examinează fiecare cerere către site-ul dumneavoastră, inclusiv de la vizitatori care nu sunt autentificați.
  • Când o cerere poartă o anumită valoare, gestionarul autentifică acel vizitator ca administrator al site-ului dumneavoastră WordPress. Valoarea în cauză este derivată din informații publice despre site, deci nu este un secret specific site-ului pe care un atacator ar trebui întâi să îl fure.
  • De asemenea, trimite adresa site-ului dumneavoastră și versiunea pluginului către un server terț (gazda fontswp[.]com, scrisă aici cu paranteze pentru ca nimeni să nu o viziteze din greșeală).

Nu public în mod deliberat nici valoarea exactă, nici codul care o produce. Arhivele afectate sunt în continuare descărcabile, iar o rețetă ar ajuta persoanele nepotrivite mai repede decât v-ar ajuta pe dumneavoastră.

Sunt afectat?

Totul se rezumă la o întrebare: ce versiune de ARVE este instalată? Nu trebuie să mă credeți pe cuvânt; există două moduri de verificare.

Din zona de administrare WordPress (sursa de referință):

  1. Autentificați-vă în panoul WordPress (de obicei domeniuldvs.ro/wp-admin).
  2. Mergeți la Pluginuri, apoi Pluginuri instalate.
  3. Găsiți ARVE sau Advanced Responsive Video Embedder, intrarea al cărei folder este advanced-responsive-video-embedder, și notați versiunea afișată sub numele său.

Din manifestul public (fără autentificare): deschideți în browser domeniuldvs.ro/wp-content/plugins/advanced-responsive-video-embedder/readme.txt. Linia Stable tag: din apropierea începutului este versiunea pe care o raportează instalarea dumneavoastră, și este același fișier public pe care l-am citit eu.

Aplicați apoi această regulă:

  • 10.8.7 sau 10.8.8: afectată. Urmați pașii de mai jos.
  • 10.8.6 sau mai veche: curată, în ceea ce privește această portiță ascunsă. Nimic de aici nu vi se aplică, deși merită citită nota despre închiderea pluginului.
  • 10.8.9: curată. Este 10.8.6 republicată sub un număr mai mare.
  • Orice altceva, adică un număr mai mare decât 10.8.9 sau unul care nu apare în această listă, nu este o versiune publicată în directorul oficial. Nu presupuneți că este sigură; întrebați-mă.

Puteți confirma situația independent, fără să vă bazați pe ceva ce spun eu: pagina pluginului din directorul oficial, Advanced Responsive Video Embedder, arată că a fost închis.

Ce aveți de făcut

1. Dezactivați sau ștergeți pluginul. În Pluginuri, apoi Pluginuri instalate, dezactivați ARVE. Dacă puteți, este mai bine să îl și ștergeți. Acesta este pasul care oprește rularea codului și durează câteva secunde. Faceți-l înaintea restului.

În linia de comandă, WP-CLI face același lucru:

wp plugin deactivate advanced-responsive-video-embedder
wp plugin delete advanced-responsive-video-embedder

2. Nu așteptați să vină o actualizare. Am spus asta la început și merită repetat, pentru că este greșeala la care invită această situație. Nicio versiune nu repară problema, pluginul a fost închis deci nu vi se va oferi nimic automat, iar un panou care afișează „nu există actualizări disponibile” nu este o dovadă că lucrurile stau bine. Versiunea curată de la pasul următor trebuie instalată manual.

3. Dacă aveți nevoie cu adevărat de materialele video încorporate, instalați 10.8.9. Acea versiune este curată și se poate descărca:

https://downloads.wordpress.org/plugin/advanced-responsive-video-embedder.10.8.9.zip
sha256  faedfcb8502f5e92be1cae5d8fee063c8c599812afc79aac758dd1e9d090718f

Instalați-o prin Pluginuri, apoi Adaugă plugin nou, apoi Încarcă plugin. Este un fișier pe care îl încărcați, nu un buton pe care îl apăsați, pentru că pluginul nu mai este listat în director. Verificați suma de control sha256 a fișierului descărcat înainte de a-l instala, dacă aveți mijloacele necesare.

Să fie limpede ce este 10.8.9, pentru că numărul induce în eroare: nu este o reparație. Este versiunea 10.8.6, ultima de dinainte de aceste evenimente, republicată nemodificată sub un număr mai mare. Dacă veți compara cele două arhive, nu veți găsi nicio diferență în afara șirurilor de versiune, iar asta este de așteptat. Motivul pentru care merită preferată în locul versiunii 10.8.6 este pur practic: se instalează ca o actualizare obișnuită, iar unele găzduiri administrate refuză să instaleze o versiune mai veche peste una mai nouă.

Dacă preferați să instalați chiar versiunea 10.8.6, este la fel de curată și încă se poate descărca:

https://downloads.wordpress.org/plugin/advanced-responsive-video-embedder.10.8.6.zip
sha256  39770f49365ef2c60a4d074ae13389bc7ccbf6c1a5f33c52b418e4b15943c83f

Oricum ați proceda, rețineți că acest plugin nu va primi nicio actualizare ulterioară cât timp rămâne închis, așa că tratați soluția ca pe o modalitate de a vă păstra paginile funcționale cât căutați un înlocuitor, nu ca pe una permanentă.

4. Tratați site-ul ca fiind potențial compromis. Deoarece acel cod acordă acces de administrator oricui îl cere în modul potrivit și deoarece a rulat pe site-ul dumneavoastră pe toată durata în care versiunea afectată a fost instalată, presupunerea prudentă este că cineva ar fi putut să îl folosească. Nu vă spun că s-a pătruns în site-ul dumneavoastră: nu am nicio vizibilitate asupra acestui lucru și nu am căutat. Este o măsură de precauție și este răspunsul obișnuit la o portiță ascunsă care a rulat în public.

Dacă doriți o investigație în adevăratul sens, faceți o copie de siguranță completă și păstrați jurnalele de acces ale serverului web înainte de a schimba orice, întrucât dezactivarea pluginului și schimbarea acreditărilor vor suprascrie o parte din ceea ce ar dori să vadă un investigator.

Apoi:

  • Regenerați cheile secrete și „salts”-urile din wp-config.php. Valorile noi sunt la un clic distanță în generatorul oficial de chei. Înlocuirea lor invalidează orice sesiune de autentificare existentă, inclusiv una deținută de un intrus.
  • Resetați parolele tuturor conturilor de administrator.
  • Treceți în revistă lista conturilor de administrator pentru a vedea dacă există vreunul pe care nu îl recunoașteți. Acordați o atenție deosebită numelor de utilizator care încep cu wpsvc_, developer_, dev_ sau wp_update_: codul din 10.8.7 ocolea în mod deliberat conturile numite astfel atunci când alegea un cont sub care să se autentifice, ceea ce sugerează că prezența acestor nume era așteptată.
  • Căutați orice altceva nefamiliar: conturi de utilizator cu orice rol, pluginuri pe care nu le-ați instalat și sarcini programate (intrări WP-Cron) pe care nu le recunoașteți.

Dacă furnizorul dumneavoastră de găzduire oferă o scanare antimalware sau o verificare de securitate, acesta este un moment rezonabil să apelați la ea.

Ce am făcut și ce nu am făcut

Pentru deplină transparență privind verificarea din spatele e-mailului meu: am citit doar fișiere publice pe care site-ul dumneavoastră le servește oricum fiecărui vizitator, mai exact fișierul public readme.txt al pluginului ARVE și pagina dumneavoastră de start. Nu am accesat zona de administrare WordPress, baza de date sau vreo parte privată a site-ului. Nu am trimis către site-ul dumneavoastră valoarea care declanșează portița ascunsă și nici altceva.

Tot ce știu despre conținutul versiunilor cu portiță ascunsă provine din descărcarea arhivelor oficiale de lansare ale pluginului de pe WordPress.org și din compararea lor între ele. Nu am rulat acel cod, nu l-am testat și nu l-am exploatat nicăieri.

Aceasta este o observație bazată pe versiune: site-ul dumneavoastră raportează o versiune care a fost publicată cu portița ascunsă în ea. Nu este o afirmație că site-ul dumneavoastră a fost exploatat și nu este un raport de incident despre site-ul dumneavoastră.

Nu am webmaster / m-am blocat

Dacă nu dumneavoastră întrețineți site-ul, vă rog să transmiteți această pagină persoanei care o face (dezvoltatorul, agenția sau furnizorul de găzduire). Va recunoaște imediat pașii de mai sus, iar pasul 1 este cel urgent.

Dacă întrețineți singur site-ul și vă blocați, vă îndrum cu plăcere, gratuit. Scrieți-mi folosind datele de contact de mai jos.

Contact

Evan Harris, cercetător în securitate

Iau legătura pe astfel de subiecte exclusiv pentru a ajuta operatorii să își securizeze site-urile. Dacă preferați să nu mai fiți contactat, spuneți-mi și voi respecta acest lucru.

Referințe

Anunțuri oficiale și urmărire

Producător / plugin