Un token nascosto dà admin totale ai siti WordPress

Un solo token incorporato nel plugin abbatte il confine normale del login: chi lo conosce entra come admin prima che partano le verifiche di autenticazione. Qui il problema non è un bypass generico, ma un accesso amministrativo diretto che trasforma un difetto del plugin in takeover completo del sito. Wordfence PRISM ha segnalato CVE-2026-18072 in Advanced Responsive Video Embedder v10.8.7. Il token viene letto dal parametro '_wplogin' durante l'avvio di WordPress, e un attaccante non autenticato può scegliere una conta admin esistente e prenderne il posto; non risulta disponibile alcuna patch. Per i siti che usano questo plugin, la risposta standard “patchare e chiudere” non basta: la rimozione del componente è l'unica mitigazione indicata finora. Se il plugin è esposto in produzione, il rischio non è un accesso marginale ma il controllo duraturo di contenuti, utenti e impostazioni del sito.

Part of the PlainSec briefing for 2026-08-03

Editions

Sources