Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-18072

9,8 CRITICAL CVSS Basis-Score
Beschreibung

In einer Version des WordPress-Plugins Advanced Responsive Video Embedder, das Videos von Diensten wie Rumble, Odysee, YouTube, Vimeo oder Kick einbettet, befindet sich eine fest im Quellcode hinterlegte Hintertür. Eine Initialisierungsfunktion des Plugins wird sehr früh bei jeder Anfrage ausgeführt – noch bevor WordPress irgendeine Anmeldeprüfung vornimmt. Sie liest einen vom Aufrufer übergebenen Parameterwert aus und vergleicht ihn mit einem im Plugin-Code eingebetteten Prüfwert. Weder ein Sicherheitstoken noch eine Rechteprüfung oder eine Passwortkontrolle finden statt. Da der hinterlegte Prüfwert im offen einsehbaren Quellcode steht, wirkt er wie ein universelles Passwort: Jeder nicht angemeldete Angreifer kann den passenden Wert übergeben und wird daraufhin als ein frei wählbares vorhandenes Administratorkonto angemeldet. Damit erhält er vollständige administrative Kontrolle über die betroffene WordPress-Website. Die Hintertür wurde offenbar von einem Angreifer eingeschleust, der sich Schreibzugriff auf das Entwicklerkonto verschafft hatte.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln