CVE-2026-18072
Kritisk

CVE-2026-18072: Kritisk bagdør i WordPress Video Plugin

Kritisk bagdør i WordPress-plugin giver hackere fuld adgang til din hjemmeside uden brugernavn eller adgangskode.

CVSS Score
9.8
Offentliggjort
29/07/2026
Patch-status
none
Exploit
poc_public
Tidsfrist
Handl i dag — ingen forsinkelse

Hvad er det?

En populær WordPress-plugin kaldet Advanced Responsive Video Embedder — brugt til at indlejre videoer fra YouTube, Vimeo, Rumble m.fl. — indeholder i version 10.8.7 en skjult bagdør (en bevidst indbygget hemmelig adgang). En angriber har sandsynligvis fået adgang til udviklerens konto og indsat en hemmelig nøgle direkte i plugin-koden. Denne nøgle er nu offentligt tilgængelig, og alle der kender den kan logge ind på din hjemmeside som administrator — helt uden at kende dit rigtige brugernavn eller kodeord. Bagdøren aktiveres blot ved at sende en særlig forespørgsel til din hjemmeside.

Hvem rammer det?

Alle WordPress-hjemmesider der har plugin-versionen 10.8.7 af Advanced Responsive Video Embedder installeret — uanset om plugin’en er aktiv eller deaktiveret. Rammer du typisk? Ja, hvis din hjemmeside bruger videoindlejring fra YouTube, Vimeo, Rumble, Odysee eller Kick via dette plugin. Mange danske SMV’er bruger denne type plugin til at vise produktvideoer, kurser eller præsentationer på deres WordPress-side.

Hvad kan ske?

En angriber der udnytter denne sårbarhed opnår fuld administratoradgang til din WordPress-hjemmeside. Det betyder at vedkommende kan:

  • Overtage din hjemmeside og installere yderligere skadelig software (malware)
  • Stjæle alle kundedata, e-mailadresser og andre personoplysninger lagret på siden
  • Ændre eller slette alt indhold på siden
  • Bruge din hjemmeside til at sprede virus eller phishing til dine besøgende
  • Omdirigere dine kunder til falske hjemmesider
  • Låse dig ude af din egen hjemmeside

Angrebets konsekvenser er altså fuldt tab af kontrol over din hjemmeside og potentielt alvorlig skade på din forretning og dit omdømme.

Hvor alvorligt er det?

Dette er maksimalt alvorligt. CVSS-scoren er 9,8 ud af 10 (Kritisk), og det er velfortjent. Angrebet kræver ingen særlige tekniske færdigheder, ingen adgangskode og ingen interaktion fra dig eller dine brugere — angriberen behøver blot at sende én forespørgsel til din hjemmeside over internettet. Den hardkodede nøgle (bagdøren) er offentligt tilgængelig i plugin-koden, hvilket betyder at enhver kan udnytte sårbarheden med minimal indsats. Sårbarhedstypen (CWE-506: Embedded Malicious Code) bekræfter at der er tale om bevidst sabotage af plugin-koden — ikke en utilsigtet fejl.

Hvad gør jeg nu?

Du skal handle i dag. Følg disse trin i rækkefølge:

  1. Log ind på dit WordPress-dashboard og gå til Plugins → Installerede plugins.
  2. Find Advanced Responsive Video Embedder og tjek versionen. Er det version 10.8.7, er du ramt.
  3. Deaktiver og slet plugin’en øjeblikkeligt — også selvom der ikke er kommet en sikker opdatering endnu. En deaktiveret plugin med bagdøren er stadig farlig.
  4. Skift adgangskode på alle administratorkonti på din hjemmeside med det samme.
  5. Tjek dine WordPress-brugere (under Brugere i dashboardet) for ukendte administratorkonti og slet dem.
  6. Kontakt din webhost eller IT-partner og bed dem gennemgå logfiler for mistænkelig aktivitet — især forespørgsler med parametrene _wplogin eller _wpm.
  7. Overvej en fuld sikkerhedsscanning af din hjemmeside med et værktøj som Wordfence eller Sucuri for at tjekke om bagdøren allerede er blevet udnyttet.
Tidsfrist

Handl i dag — ingen forsinkelse

Sådan ser Auroa det

Vores klare anbefaling er at du sletter plugin’en øjeblikkeligt — uanset om du bagefter finder en sikker version eller alternativ løsning. Bagdøren er offentligt kendt, og der er intet der forhindrer automatiserede angreb i at ramme din hjemmeside allerede nu. Skift dernæst alle adgangskoder på din WordPress-side og bed din IT-partner om at gennemgå siden for tegn på kompromittering. Brug ikke plugin’en igen, før der foreligger en verificeret sikker version fra en betroet kilde.

Tidslinje

01/07/2026
Bagdør indsættes i plugin-koden
En angriber der har skaffet sig adgang til plugin-udviklerens konto udgiver version 10.8.7 med en hardkodet bagdør skjult i kildekoden. Bagdøren giver øjeblikkelig administratoradgang til alle berørte hjemmesider.
29/07/2026
CVE-2026-18072 offentliggjort
Sårbarheden registreres officielt i National Vulnerability Database (NVD) med den højest mulige CVSS-score på 9,8. Den hardkodede nøgle er nu offentligt tilgængelig for alle, hvilket gør automatiserede angreb mulige.
29/07/2026
Udnyttelse teknisk mulig for alle
Fordi den hemmelige nøgle fremgår af den offentliggjorte kildekode og CVE-beskrivelse, kan enhver teknisk kyndig person — eller automatiserede scanningsværktøjer — fra dette tidspunkt forsøge at udnytte bagdøren mod sårbare hjemmesider.
29/07/2026
Ingen sikker patch tilgængelig
På offentliggørelsestidspunktet er der ikke udgivet en verificeret sikker version af plugin'en. Anbefalingen er øjeblikkelig sletning af plugin'en fra alle berørte WordPress-installationer.

Konkrete eksempler

Automatiseret masseangreb via kendt nøgle

En angriber programmerer et simpelt script der systematisk scanner tusindvis af WordPress-hjemmesider og sender en forespørgsel med den kendte bagdørsnøgle i _wplogin-parametret. På de hjemmesider der kører plugin-version 10.8.7, logger scriptet automatisk ind som administrator. Angriberen kan derefter installere yderligere malware, stjæle data eller sælge adgangen videre på kriminelle markeder — alt dette uden at du opdager det med det samme.

Hjemmesiden bruges til at sprede malware til dine kunder

En angriber udnytter bagdøren til at få administratoradgang til en lille dansk webshops WordPress-side. Vedkommende indsætter skjult kode der omdirigerer besøgende til en falsk side der forsøger at installere virus på kundernes computere. Virksomhedens kunder klager over mistænkelig aktivitet, og Google markerer hjemmesiden som farlig — hvilket ødelægger virksomhedens omdømme og rangering i søgeresultaterne.

Datatyveri og GDPR-brud

En angriber logger ind via bagdøren på en kursusplatforms WordPress-side og eksporterer hele databasen med navne, e-mailadresser og betalingsoplysninger på hundredvis af kunder. Virksomheden opdager først bruddet uger senere, er forpligtet til at anmelde det til Datatilsynet og risikerer en GDPR-bøde — samt den tillidssvækkelse der følger med at skulle informere alle berørte kunder.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-506

Original NVD-beskrivelse (engelsk)

The Advanced Responsive Video Embedder for Rumble, Odysee, YouTube, Vimeo, Kick … plugin for WordPress is vulnerable to Authentication Bypass via a Hardcoded Backdoor in version 10.8.7. The vulnerability exists because the `_arve_uc_init()` function — registered on WordPress’s `init` hook at priority 1 so that it runs before any authentication checks on every request — reads an attacker-supplied token from the `_wplogin` (or `_wpm`) parameter and compares it against a hardcoded SHA-256 hash embedded directly in the plugin source, with no nonce verification, no capability check, and no password validation anywhere in the flow. Because this static hash constitutes a set of universal credentials that are publicly accessible in the plugin’s source code, unauthenticated attackers can supply the known token to be authenticated as an arbitrarily selected existing administrator account, gaining full administrative control over the affected WordPress site. This was likely introduced by an attacker who gained commit access to the developers account.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Visning
Hurtige fakta
CVE-ID
CVE-2026-18072
Offentliggjort
29/07/2026
Sidst opdateret
29/07/2026
Exploit-status
poc_public
Patch-status
none
Tidsfrist
Handl i dag — ingen forsinkelse

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.