CVE-2026-18072
CVSS 9.8 CRITICAL: the Advanced Responsive Video Embedder for Rumble, Odysee, YouTube, Vimeo, Kick … plugin for WordPress is vulnerable to Authentication Bypass via a Hardcoded Backdoor in version 10.8.7. EPSS 3% (87º percentile).
Vulnerabilità · 56 giorni fa
Un solo token incorporato nel plugin abbatte il confine normale del login: chi lo conosce entra come admin prima che partano le verifiche di autenticazione. Qui il problema non è un bypass generico, ma un accesso amministrativo diretto che trasforma un difetto del plugin in takeover completo del sito.
Wordfence PRISM ha segnalato CVE-2026-18072 in Advanced Responsive Video Embedder v10.8.7. Il token viene letto dal parametro '_wplogin' durante l'avvio di WordPress, e un attaccante non autenticato può scegliere una conta admin esistente e prenderne il posto; non risulta disponibile alcuna patch.
Per i siti che usano questo plugin, la risposta standard “patchare e chiudere” non basta: la rimozione del componente è l'unica mitigazione indicata finora. Se il plugin è esposto in produzione, il rischio non è un accesso marginale ma il controllo duraturo di contenuti, utenti e impostazioni del sito.
CVSS 9.8 CRITICAL: the Advanced Responsive Video Embedder for Rumble, Odysee, YouTube, Vimeo, Kick … plugin for WordPress is vulnerable to Authentication Bypass via a Hardcoded Backdoor in version 10.8.7. EPSS 3% (87º percentile).
1 fonte che coprono questa storia
Omisión de autenticación en Advanced Responsive Video Embedder para WordPress
Wordfence PRISM ha informado sobre una vulnerabilidad de severidad crítica que, en caso de ser explota
Part of the PlainSec briefing for 2026-08-03