🔴 《严重安全漏洞:CVE-2026-18072》

CVSS 评分: 严重(9.8)  状态: Received  发布时间: 2026-07-29


漏洞简介

CVE-2026-18072 是一个存在于 WordPress 插件 Advanced Responsive Video Embedder for Rumble, Odysee, YouTube, Vimeo, Kick … 中的严重安全漏洞。该漏洞属于 硬编码后门(Hardcoded Backdoor),对应 CWE-506 分类。

在插件版本 10.8.7 中,攻击者通过向插件源代码中植入了一个硬编码的 SHA-256 哈希值,并利用 _arve_uc_init() 函数实现了 身份验证绕过(Authentication Bypass)。该函数被注册在 WordPress 的 init 钩子(hook)上,且优先级为 1,这意味着它在每次请求时都会在 WordPress 执行任何身份验证检查之前运行。

具体流程如下:

  • 函数从 HTTP 请求参数 _wplogin_wpm 中读取攻击者提供的令牌(token)。
  • 该令牌与插件源代码中硬编码的 SHA-256 哈希值进行比较。
  • 整个过程中没有使用 nonce 验证、没有能力检查(capability check)、也没有密码验证
  • 由于该哈希值是静态的且公开存在于插件源代码中,任何未认证的攻击者都可以通过提供已知的令牌,被系统识别为任意选定的现有管理员账户,从而获得对受影响 WordPress 站点的完全管理控制权。

该后门很可能是由一名获得开发者账户提交权限的攻击者引入的。

影响范围

  • 受影响软件:Advanced Responsive Video Embedder for Rumble, Odysee, YouTube, Vimeo, Kick … WordPress 插件
  • 受影响版本10.8.7
  • CVSS 向量:CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • CVSS 评分:10.0(严重)

风险分析

该漏洞的风险等级为 严重(Critical),具体分析如下:

  1. 攻击复杂度低:攻击者无需任何身份验证,只需通过网络发送包含特定令牌的 HTTP 请求即可触发漏洞。
  2. 影响范围广:任何安装了该插件 10.8.7 版本的 WordPress 站点均受影响。
  3. 后果极其严重
    • 完全控制(Full Control):攻击者可以绕过身份验证,直接以管理员身份登录,获得对 WordPress 站点的完全控制权。
    • 数据泄露(Confidentiality Impact):攻击者可以访问所有用户数据、数据库内容、配置文件等敏感信息。
    • 数据篡改(Integrity Impact):攻击者可以修改网站内容、植入恶意代码、更改用户权限、安装恶意插件或主题。
    • 服务中断(Availability Impact):攻击者可以删除网站文件、破坏数据库,导致网站无法访问。
  4. 隐蔽性强:由于后门代码被植入在正常的插件功能中,且使用了硬编码哈希值进行比对,常规的安全扫描可能难以发现。

建议:所有使用该插件的用户应立即将插件升级到 10.8.7 之后的版本,并检查网站是否存在被入侵的迹象(如未知管理员账户、异常文件修改等)。


🔍 技术细节

字段
CVE ID CVE-2026-18072
CVSS 评分 9.8 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE 分类 CWE-506
发布时间 2026-07-29
最后更新 2026-07-29
状态 Received
数据来源 security@wordfence.com

🔗 参考链接