Vulnerabilità · 56 giorni fa

Un token nascosto dà admin totale ai siti WordPress

Un solo token incorporato nel plugin abbatte il confine normale del login: chi lo conosce entra come admin prima che partano le verifiche di autenticazione. Qui il problema non è un bypass generico, ma un accesso amministrativo diretto che trasforma un difetto del plugin in takeover completo del sito.

Wordfence PRISM ha segnalato CVE-2026-18072 in Advanced Responsive Video Embedder v10.8.7. Il token viene letto dal parametro '_wplogin' durante l'avvio di WordPress, e un attaccante non autenticato può scegliere una conta admin esistente e prenderne il posto; non risulta disponibile alcuna patch.

Per i siti che usano questo plugin, la risposta standard “patchare e chiudere” non basta: la rimozione del componente è l'unica mitigazione indicata finora. Se il plugin è esposto in produzione, il rischio non è un accesso marginale ma il controllo duraturo di contenuti, utenti e impostazioni del sito.

CVE-2026-18072

NVD KEV

CVSS 9.8 CRITICAL: the Advanced Responsive Video Embedder for Rumble, Odysee, YouTube, Vimeo, Kick … plugin for WordPress is vulnerable to Authentication Bypass via a Hardcoded Backdoor in version 10.8.7. EPSS 3% (87º percentile).

Cronologia

Fonti

1 fonte che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-08-03

Editions

Storie correlate