
Se ha identificado una puerta trasera crítica en el complemento de WordPress Advanced Responsive Video Embedder (ARVE), que permite a atacantes no autenticados obtener acceso completo de administrador. La versión maliciosa (10.8.7) afecta a aproximadamente 20,000 instalaciones activas y compromete la cadena de suministro del plugin. La explotación requiere una única solicitud HTTP manipulada y no depende de credenciales válidas.
CVE y severidad
- CVE: CVE-2026-18072
- Puntuación CVSS: 9.8 (Crítica)
- Vector CVSS: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- Detección: Archivo
php/fn-update-check.phpcon función_arve_uc_init().
Productos afectados
| Fabricante | Producto | Versiones afectadas | Instalaciones activas |
|---|---|---|---|
| NextGEN Gallery (ARVE) | Advanced Responsive Video Embedder | 10.8.7 | Aprox. 20,000 |
Solución
Verificar la versión instalada del plugin y actualizar a una versión segura una vez disponible. Eliminar inmediatamente la versión 10.8.7 si está presente.
Recomendaciones
Auditar cuentas de administrador, invalidar sesiones activas, rotar claves secretas de WordPress y revisar conexiones salientes a fontswp.com. Inspeccionar archivos y bases de datos en busca de modificaciones no autorizadas o puertas traseras secundarias.
Workarounds
- Bloquear solicitudes HTTP que contengan los parámetros
_wplogino_wpmen el perímetro de la red. - Eliminar manualmente el archivo
php/fn-update-check.phpdel plugin.
