Pubblicato il 2026-07-29 · Fonte: NVD NIST
La vulnerabilità CVE-2026-18072 è stata scoperta nel plugin Advanced Responsive Video Embedder per WordPress, che consente a un attaccante di bypassare l'autenticazione grazie a una backdoor hardcoded. La funzione `_arve_uc_init()` legge un token fornito dall'attaccante e lo confronta con un hash SHA-256 hardcoded nel codice del plugin, senza verificare il nonce, le capacità o la password. Ciò consente a un attaccante di ottenere il controllo amministrativo del sito WordPress. La vulnerabilità è classificata come critica (CVSS Score 9.8) e non è ancora stata sfruttata attivamente.
Un attaccante che sfrutta questa vulnerabilità può ottenere il controllo amministrativo completo del sito WordPress, consentendogli di eseguire azioni come la modifica del contenuto, l'aggiunta di utenti e la configurazione del sito. I sistemi a rischio sono quelli che utilizzano il plugin Advanced Responsive Video Embedder per WordPress, versione 10.8.7. La vulnerabilità è particolarmente preoccupante poiché non richiede alcuna autenticazione o autorizzazione per essere sfruttata.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare il plugin Advanced Responsive Video Embedder per WordPress alla versione più recente disponibile. Se l'aggiornamento non è possibile, si consiglia di disabilitare il plugin e di cercare alternative sicure. Inoltre, è importante monitorare regolarmente il sito per rilevare eventuali attività sospette e implementare misure di sicurezza come il monitoraggio degli accessi e la limitazione degli accessi amministrativi.
La vulnerabilità CVE-2026-18072 è una vulnerabilità di bypass di autenticazione nel plugin Advanced Responsive Video Embedder per WordPress che consente a un attaccante di ottenere il controllo amministrativo del sito.
La vulnerabilità può essere sfruttata fornendo un token hardcoded al plugin, che verrà confrontato con un hash SHA-256 hardcoded nel codice del plugin.
Per proteggersi da questa vulnerabilità, si consiglia di aggiornare il plugin alla versione più recente disponibile, disabilitare il plugin se non è possibile aggiornarlo e implementare misure di sicurezza come il monitoraggio degli accessi e la limitazione degli accessi amministrativi.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.