乐于分享
好东西不私藏

WordPress视频插件被植入后门,2万网站面临管理员权限被盗风险

WordPress视频插件被植入后门,2万网站面临管理员权限被盗风险

一个名为“Advanced Responsive Video Embedder”的WordPress插件被恶意植入后门,攻击者无需任何凭证即可获取网站管理员权限。该插件拥有约2万个活跃安装量,漏洞编号为CVE-2026-18072,CVSS评分高达9.8(严重)

事件概述:供应链攻击再现

2026年7月28日,Wordfence的自主AI漏洞情报系统PRISM发现了一个严重后门,该后门被植入到Advanced Responsive Video Embedder插件中。与常见的代码错误不同,这是一次蓄意的供应链攻击,攻击者通过入侵插件分发渠道植入了恶意代码。

Wordfence在确认后立即通知了WordPress.org插件团队,该插件的下载通道于当天被关闭。

技术分析:一个硬编码Token如何摧毁整座城堡

后门被隐藏在插件目录下的 php/fn-update-check.php 文件中,该文件被主文件无条件加载。

其恶意函数 _arve_uc_init() 在WordPress请求生命周期的早期阶段运行,优先级高于常规的身份验证检查。

攻击流程

  1. 传递Token:攻击者通过URL、表单提交或Cookie,在 _wplogin 或 _wpm 参数中传递一个64字符的Token

  2. 绕过验证:代码将该Token与插件源代码中硬编码的SHA-256哈希值进行比对。由于Token硬编码在公开分发的代码中,它相当于一个通用凭证,任何攻击者都可获取并使用。

  3. 接管管理员账户:验证通过后,后门会搜索网站的管理员账户,并刻意避开以 wpsvc_developer_dev_ 和 wp_update_ 开头的用户名(可能是攻击者预留下的控制账户)。随后,它会为该管理员创建一个持久的登录会话,将攻击者重定向至WordPress管理面板。

  4. 上报战果:该恶意代码还会将受害网站的URL和选中的管理员用户名发送至 fontswp.com 这个攻击者控制的C2服务器,用于统计战果和筛选高价值目标。

影响与风险:无需密码,一键沦陷

Wordfence指出,利用此漏洞仅需一个构造好的HTTP请求

  • 无需暴力破解密码

  • 无需诱骗用户点击链接

  • 无需与网站管理员进行任何交互

一个存在漏洞的网站可以在几秒钟内被完全接管。

好消息是,WordPress.org团队确认,该恶意版本尚未通过自动更新广泛分发但如果你手动安装了该插件,或者不确定版本,风险依然存在。

应急响应:立即行动

如果你使用了 Advanced Responsive Video Embedder 插件,请立即执行以下操作:

1. 立即移除插件

立即卸载 Advanced Responsive Video Embedder 插件。该插件已被官方关闭下载。

2. 确认版本

检查你的插件版本。该后门仅存在于 10.8.7 版本中。如果你运行的是该版本,必须假定网站已被入侵

3. 全面审查与修复

  • 审计管理员账户:检查是否存在任何未知或可疑的管理员账户。

  • 撤销所有会话:使所有活跃的用户会话失效。

  • 轮换密钥:立即轮换WordPress的Secret Keys(在 wp-config.php 文件中)。

  • 重置凭证:为所有特权账户(特别是管理员)重置密码。

  • 深度扫描:对网站文件和数据库进行深度扫描,检查是否存在其他后门或未经授权的更改。

  • 封禁C2域名:在防火墙或服务器层面封禁对 fontswp.com 的所有出站连接,并检查日志中是否有向该域名的外联记录。

长期防御:Wordfence的建议

WordfencePremium、Care和Response用户已在7月28日获得了防护规则。使用免费版Wordfence的用户将在30天后(8月27日)获得相同保护。在获得官方规则前,可考虑使用上述临时封禁措施进行防护。

核心启示

  1. 供应链攻击已成常态:本次事件再次证明,攻击者正通过入侵合法软件的分发渠道,以“合法”身份发动大规模攻击。

  2. AI正在加速威胁响应:Wordfence PRISM在恶意代码引入后不到两小时就发现了该后门,凸显了AI在安全检测中的巨大潜力。

  3. 零信任应延伸至插件:不能因插件“流行”或“来自官方库”就给予无条件信任,需实施严格的代码审查和权限最小化原则。

  4. 应急响应预案不可或缺:漏洞可能随时发生,拥有清晰的应急流程(如本次的审计、密钥轮换等步骤)是减少损失的关键。