Backdoor en plugin Advanced Responsive Video Embedder

Se ha identificado una puerta trasera crítica en el complemento de WordPress Advanced Responsive Video Embedder (ARVE), que permite a atacantes no autenticados obtener acceso completo de administrador. La versión maliciosa (10.8.7) afecta a aproximadamente 20,000 instalaciones activas y compromete la cadena de suministro del plugin. La explotación requiere una única solicitud HTTP manipulada y no depende de credenciales válidas.

CVE y severidad

  • CVE: CVE-2026-18072
  • Puntuación CVSS: 9.8 (Crítica)
  • Vector CVSS: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Detección: Archivo php/fn-update-check.php con función _arve_uc_init().

Productos afectados

Fabricante Producto Versiones afectadas Instalaciones activas
NextGEN Gallery (ARVE) Advanced Responsive Video Embedder 10.8.7 Aprox. 20,000

Solución

Verificar la versión instalada del plugin y actualizar a una versión segura una vez disponible. Eliminar inmediatamente la versión 10.8.7 si está presente.

Recomendaciones

Auditar cuentas de administrador, invalidar sesiones activas, rotar claves secretas de WordPress y revisar conexiones salientes a fontswp.com. Inspeccionar archivos y bases de datos en busca de modificaciones no autorizadas o puertas traseras secundarias.

Workarounds

  • Bloquear solicitudes HTTP que contengan los parámetros _wplogin o _wpm en el perímetro de la red.
  • Eliminar manualmente el archivo php/fn-update-check.php del plugin.

Referencias