CVE-2026-18072: Kritisk bagdør i WordPress Video Plugin
Kritisk bagdør i WordPress-plugin giver hackere fuld adgang til din hjemmeside uden brugernavn eller adgangskode.
Hvad er det?
En populær WordPress-plugin kaldet Advanced Responsive Video Embedder — brugt til at indlejre videoer fra YouTube, Vimeo, Rumble m.fl. — indeholder i version 10.8.7 en skjult bagdør (en bevidst indbygget hemmelig adgang). En angriber har sandsynligvis fået adgang til udviklerens konto og indsat en hemmelig nøgle direkte i plugin-koden. Denne nøgle er nu offentligt tilgængelig, og alle der kender den kan logge ind på din hjemmeside som administrator — helt uden at kende dit rigtige brugernavn eller kodeord. Bagdøren aktiveres blot ved at sende en særlig forespørgsel til din hjemmeside.
Hvem rammer det?
Alle WordPress-hjemmesider der har plugin-versionen 10.8.7 af Advanced Responsive Video Embedder installeret — uanset om plugin’en er aktiv eller deaktiveret. Rammer du typisk? Ja, hvis din hjemmeside bruger videoindlejring fra YouTube, Vimeo, Rumble, Odysee eller Kick via dette plugin. Mange danske SMV’er bruger denne type plugin til at vise produktvideoer, kurser eller præsentationer på deres WordPress-side.
Hvad kan ske?
En angriber der udnytter denne sårbarhed opnår fuld administratoradgang til din WordPress-hjemmeside. Det betyder at vedkommende kan:
- Overtage din hjemmeside og installere yderligere skadelig software (malware)
- Stjæle alle kundedata, e-mailadresser og andre personoplysninger lagret på siden
- Ændre eller slette alt indhold på siden
- Bruge din hjemmeside til at sprede virus eller phishing til dine besøgende
- Omdirigere dine kunder til falske hjemmesider
- Låse dig ude af din egen hjemmeside
Angrebets konsekvenser er altså fuldt tab af kontrol over din hjemmeside og potentielt alvorlig skade på din forretning og dit omdømme.
Hvor alvorligt er det?
Dette er maksimalt alvorligt. CVSS-scoren er 9,8 ud af 10 (Kritisk), og det er velfortjent. Angrebet kræver ingen særlige tekniske færdigheder, ingen adgangskode og ingen interaktion fra dig eller dine brugere — angriberen behøver blot at sende én forespørgsel til din hjemmeside over internettet. Den hardkodede nøgle (bagdøren) er offentligt tilgængelig i plugin-koden, hvilket betyder at enhver kan udnytte sårbarheden med minimal indsats. Sårbarhedstypen (CWE-506: Embedded Malicious Code) bekræfter at der er tale om bevidst sabotage af plugin-koden — ikke en utilsigtet fejl.
Hvad gør jeg nu?
Du skal handle i dag. Følg disse trin i rækkefølge:
- Log ind på dit WordPress-dashboard og gå til Plugins → Installerede plugins.
- Find Advanced Responsive Video Embedder og tjek versionen. Er det version 10.8.7, er du ramt.
- Deaktiver og slet plugin’en øjeblikkeligt — også selvom der ikke er kommet en sikker opdatering endnu. En deaktiveret plugin med bagdøren er stadig farlig.
- Skift adgangskode på alle administratorkonti på din hjemmeside med det samme.
- Tjek dine WordPress-brugere (under Brugere i dashboardet) for ukendte administratorkonti og slet dem.
- Kontakt din webhost eller IT-partner og bed dem gennemgå logfiler for mistænkelig aktivitet — især forespørgsler med parametrene
_wplogineller_wpm. - Overvej en fuld sikkerhedsscanning af din hjemmeside med et værktøj som Wordfence eller Sucuri for at tjekke om bagdøren allerede er blevet udnyttet.
Handl i dag — ingen forsinkelse
Vores klare anbefaling er at du sletter plugin’en øjeblikkeligt — uanset om du bagefter finder en sikker version eller alternativ løsning. Bagdøren er offentligt kendt, og der er intet der forhindrer automatiserede angreb i at ramme din hjemmeside allerede nu. Skift dernæst alle adgangskoder på din WordPress-side og bed din IT-partner om at gennemgå siden for tegn på kompromittering. Brug ikke plugin’en igen, før der foreligger en verificeret sikker version fra en betroet kilde.
Tidslinje
Konkrete eksempler
Automatiseret masseangreb via kendt nøgle
En angriber programmerer et simpelt script der systematisk scanner tusindvis af WordPress-hjemmesider og sender en forespørgsel med den kendte bagdørsnøgle i _wplogin-parametret. På de hjemmesider der kører plugin-version 10.8.7, logger scriptet automatisk ind som administrator. Angriberen kan derefter installere yderligere malware, stjæle data eller sælge adgangen videre på kriminelle markeder — alt dette uden at du opdager det med det samme.
Hjemmesiden bruges til at sprede malware til dine kunder
En angriber udnytter bagdøren til at få administratoradgang til en lille dansk webshops WordPress-side. Vedkommende indsætter skjult kode der omdirigerer besøgende til en falsk side der forsøger at installere virus på kundernes computere. Virksomhedens kunder klager over mistænkelig aktivitet, og Google markerer hjemmesiden som farlig — hvilket ødelægger virksomhedens omdømme og rangering i søgeresultaterne.
Datatyveri og GDPR-brud
En angriber logger ind via bagdøren på en kursusplatforms WordPress-side og eksporterer hele databasen med navne, e-mailadresser og betalingsoplysninger på hundredvis af kunder. Virksomheden opdager først bruddet uger senere, er forpligtet til at anmelde det til Datatilsynet og risikerer en GDPR-bøde — samt den tillidssvækkelse der følger med at skulle informere alle berørte kunder.
Ofte stillede spørgsmål
Jeg har plugin'en installeret men deaktiveret — er jeg stadig i fare?
Ja. Bagdøren aktiveres allerede inden WordPress tjekker om plugin’en er slået til eller fra. En deaktiveret plugin med denne bagdør beskytter dig ikke. Du skal slette plugin’en fuldstændigt fra din hjemmeside.
Hvordan ved jeg om nogen allerede har udnyttet bagdøren på min hjemmeside?
Tjek din WordPress-brugerliste for ukendte administratorer. Bed din webhost om at udlevere adgangslogfiler og søg efter forespørgsler der indeholder parametrene
_wplogineller_wpm. Et sikkerhedsscanning-plugin som Wordfence kan også afsløre mistænkelige ændringer i filer eller database. Kontakt os eller din IT-partner hvis du er usikker.Kommer der en sikker opdatering til plugin'en?
På nuværende tidspunkt (pr. offentliggørelsesdato 29. juli 2026) er der ikke bekræftet en sikker opdateret version. Bagdøren menes at være indsat af en ekstern angriber der fik adgang til udviklerens konto, og det er usikkert hvornår — eller om — plugin’en kan betragtes som sikker igen. Følg med på WordPress plugin-biblioteket og officielle sikkerhedskilder.
Hvad bruger jeg i stedet for plugin'en til at indlejre videoer?
WordPress har en indbygget funktion til at indlejre videoer fra YouTube og Vimeo — du indsætter blot video-linket direkte i dit indlæg eller din side. Alternativt findes andre velkendte og betroede video-embed-plugins i WordPress-biblioteket. Spørg din IT-partner om et sikkert alternativ der passer til dit behov.
Er det her noget der sker tit — at plugins bliver saboteret?
Det sker ikke hyppigt, men det er heller ikke uhørt. Angribere forsøger at få adgang til populære open source-projekters kodelagre for at indsætte bagdøre, fordi det giver adgang til mange hjemmesider på én gang. Denne sårbarhedstype (CWE-506: Embedded Malicious Code) er særligt alvorlig præcis fordi den er bevidst og svær at opdage uden kildekodegennemgang.
Skal jeg anmelde det til Datatilsynet hvis min hjemmeside er blevet kompromitteret?
Hvis du har grund til at tro at personoplysninger (fx kundenavne, e-mailadresser eller ordrehistorik) kan være tilgået af uvedkommende, har du som udgangspunkt pligt til at anmelde bruddet til Datatilsynet inden 72 timer efter du er blevet opmærksom på det — dette følger af GDPR. Kontakt din juridiske rådgiver eller Datatilsynet direkte hvis du er i tvivl.
Ramte produkter
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The Advanced Responsive Video Embedder for Rumble, Odysee, YouTube, Vimeo, Kick … plugin for WordPress is vulnerable to Authentication Bypass via a Hardcoded Backdoor in version 10.8.7. The vulnerability exists because the `_arve_uc_init()` function — registered on WordPress’s `init` hook at priority 1 so that it runs before any authentication checks on every request — reads an attacker-supplied token from the `_wplogin` (or `_wpm`) parameter and compares it against a hardcoded SHA-256 hash embedded directly in the plugin source, with no nonce verification, no capability check, and no password validation anywhere in the flow. Because this static hash constitutes a set of universal credentials that are publicly accessible in the plugin’s source code, unauthenticated attackers can supply the known token to be authenticated as an arbitrarily selected existing administrator account, gaining full administrative control over the affected WordPress site. This was likely introduced by an attacker who gained commit access to the developers account.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.
