一个名为“Advanced Responsive Video Embedder”的WordPress插件被恶意植入后门,攻击者无需任何凭证即可获取网站管理员权限。该插件拥有约2万个活跃安装量,漏洞编号为CVE-2026-18072,CVSS评分高达9.8(严重)。
事件概述:供应链攻击再现
2026年7月28日,Wordfence的自主AI漏洞情报系统PRISM发现了一个严重后门,该后门被植入到Advanced Responsive Video Embedder插件中。与常见的代码错误不同,这是一次蓄意的供应链攻击,攻击者通过入侵插件分发渠道植入了恶意代码。
Wordfence在确认后立即通知了WordPress.org插件团队,该插件的下载通道于当天被关闭。
技术分析:一个硬编码Token如何摧毁整座城堡
后门被隐藏在插件目录下的 php/fn-update-check.php 文件中,该文件被主文件无条件加载。
其恶意函数 _arve_uc_init() 在WordPress请求生命周期的早期阶段运行,优先级高于常规的身份验证检查。
攻击流程
传递Token:攻击者通过URL、表单提交或Cookie,在
_wplogin或_wpm参数中传递一个64字符的Token。绕过验证:代码将该Token与插件源代码中硬编码的SHA-256哈希值进行比对。由于Token硬编码在公开分发的代码中,它相当于一个通用凭证,任何攻击者都可获取并使用。
接管管理员账户:验证通过后,后门会搜索网站的管理员账户,并刻意避开以
wpsvc_、developer_、dev_和wp_update_开头的用户名(可能是攻击者预留下的控制账户)。随后,它会为该管理员创建一个持久的登录会话,将攻击者重定向至WordPress管理面板。上报战果:该恶意代码还会将受害网站的URL和选中的管理员用户名发送至
fontswp.com这个攻击者控制的C2服务器,用于统计战果和筛选高价值目标。
影响与风险:无需密码,一键沦陷
Wordfence指出,利用此漏洞仅需一个构造好的HTTP请求:
无需暴力破解密码
无需诱骗用户点击链接
无需与网站管理员进行任何交互
一个存在漏洞的网站可以在几秒钟内被完全接管。
好消息是,WordPress.org团队确认,该恶意版本尚未通过自动更新广泛分发。但如果你手动安装了该插件,或者不确定版本,风险依然存在。
应急响应:立即行动
如果你使用了 Advanced Responsive Video Embedder 插件,请立即执行以下操作:
1. 立即移除插件
立即卸载 Advanced Responsive Video Embedder 插件。该插件已被官方关闭下载。
2. 确认版本
检查你的插件版本。该后门仅存在于 10.8.7 版本中。如果你运行的是该版本,必须假定网站已被入侵。
3. 全面审查与修复
审计管理员账户:检查是否存在任何未知或可疑的管理员账户。
撤销所有会话:使所有活跃的用户会话失效。
轮换密钥:立即轮换WordPress的Secret Keys(在
wp-config.php文件中)。重置凭证:为所有特权账户(特别是管理员)重置密码。
深度扫描:对网站文件和数据库进行深度扫描,检查是否存在其他后门或未经授权的更改。
封禁C2域名:在防火墙或服务器层面封禁对
fontswp.com的所有出站连接,并检查日志中是否有向该域名的外联记录。
长期防御:Wordfence的建议
WordfencePremium、Care和Response用户已在7月28日获得了防护规则。使用免费版Wordfence的用户将在30天后(8月27日)获得相同保护。在获得官方规则前,可考虑使用上述临时封禁措施进行防护。
核心启示
供应链攻击已成常态:本次事件再次证明,攻击者正通过入侵合法软件的分发渠道,以“合法”身份发动大规模攻击。
AI正在加速威胁响应:Wordfence PRISM在恶意代码引入后不到两小时就发现了该后门,凸显了AI在安全检测中的巨大潜力。
零信任应延伸至插件:不能因插件“流行”或“来自官方库”就给予无条件信任,需实施严格的代码审查和权限最小化原则。
应急响应预案不可或缺:漏洞可能随时发生,拥有清晰的应急流程(如本次的审计、密钥轮换等步骤)是减少损失的关键。
夜雨聆风