Wtyczka Advanced Responsive Video Embedder w wersji 10.8.7 dla WordPress zawiera celowo osadzony backdoor (CWE-506), który pozwala nieuwierzytelnionemu atakującemu na pełne przejęcie uprawnień administratora witryny. Podatność jest krytyczna, ponieważ nie wymaga żadnych poświadczeń ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
The Advanced Responsive Video Embedder for Rumble, Odysee, YouTube, Vimeo, Kick … plugin for WordPress is vulnerable to Authentication Bypass via a Hardcoded Backdoor in version 10.8.7. The vulnerability exists because the `_arve_uc_init()` function — registered on WordPress's `init` hook at priority 1 so that it runs before any authentication checks on every request — reads an attacker-supplied token from the `_wplogin` (or `_wpm`) parameter and compares it against a hardcoded SHA-256 hash embedded directly in the plugin source, with no nonce verification, no capability check, and no password validation anywhere in the flow. Because this static hash constitutes a set of universal credentials that are publicly accessible in the plugin's source code, unauthenticated attackers can supply the known token to be authenticated as an arbitrarily selected existing administrator account, gaining full administrative control over the affected WordPress site. This was likely introduced by an attacker who gained commit access to the developers account.
Funkcja `_arve_uc_init()` jest rejestrowana na hooku `init` WordPressa z priorytetem 1, co sprawia, że wykonuje się przed jakimikolwiek mechanizmami uwierzytelniania przy każdym żądaniu HTTP. Funkcja odczytuje token dostarczony przez atakującego z parametru `_wplogin` lub `_wpm` i porównuje go ze statycznym hashem SHA-256 zakodowanym na sztywno bezpośrednio w źródle wtyczki. Przepływ uwierzytelniania nie zawiera żadnej weryfikacji nonce, kontroli uprawnień ani walidacji hasła. Ponieważ hash jest publicznie dostępny w kodzie źródłowym wtyczki, każdy może wygenerować pasujący token i zostać uwierzytelniony jako dowolnie wybrany istniejący administrator. Według opisu, backdoor został prawdopodobnie wprowadzony przez atakującego, który uzyskał dostęp do konta dewelopera w repozytorium.
Nieuwierzytelniony atakujący może uzyskać pełną kontrolę administracyjną nad witryną WordPress — w tym instalować wtyczki, modyfikować treści, tworzyć konta użytkowników oraz potencjalnie wykonywać kod na serwerze.
Należy natychmiast usunąć lub wyłączyć wtyczkę Advanced Responsive Video Embedder w wersji 10.8.7 i nie aktualizować do tej wersji. Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również przeprowadzenie audytu witryny pod kątem nieautoryzowanych kont administratorów oraz weryfikację integralności plików WordPressa.
Wtyczka Advanced Responsive Video Embedder dla WordPress w wersji 10.8.7
Zgodnie z opisem CVE backdoor został prawdopodobnie wprowadzony przez atakującego, który przejął dostęp do konta dewelopera wtyczki w repozytorium — jest to klasyczny atak na łańcuch dostaw oprogramowania (supply chain attack). Kod źródłowy backdoora jest publicznie dostępny w repozytorium WordPress pod wskazanymi adresami.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H