目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

CVE-2026-18072— WordPress advanced-responsive-video-embedder 处理逻辑错误漏洞

一分钟漏洞结论

影响对象
nico23 Advanced Responsive Video Embedder for Rumble, Odysee, YouTube, Vimeo, Kick …
利用判断
存在公开或 AI PoC,应优先验证
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

WordPress advanced-responsive-video-embedder是WordPress基金会开源的一款视频嵌入插件。 WordPress advanced-responsive-video-embedder 10.8.7版本存在处理逻辑错误漏洞,该漏洞源于_arve_uc_init函数中存在硬编码后门,未经身份验证的攻击者可通过提供已知token绕过身份认证,获取WordPress站点的完全管理控制权。

CVSS 9.8 · Critical EPSS 2.98% · P87

公开利用映射 1

影响版本矩阵 1

获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-18072 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
Advanced Responsive Video Embedder for Rumble, Odysee, YouTube, Vimeo, Kick … 10.8.7 - Unauthenticated Authentication Bypass via Hardcoded Backdoor in '_wplogin' Parameter
来源: CVE Program / CVE List V5
Vulnerability Description
The Advanced Responsive Video Embedder for Rumble, Odysee, YouTube, Vimeo, Kick … plugin for WordPress is vulnerable to Authentication Bypass via a Hardcoded Backdoor in version 10.8.7. The vulnerability exists because the `_arve_uc_init()` function — registered on WordPress's `init` hook at priority 1 so that it runs before any authentication checks on every request — reads an attacker-supplied token from the `_wplogin` (or `_wpm`) parameter and compares it against a hardcoded SHA-256 hash embedded directly in the plugin source, with no nonce verification, no capability check, and no password validation anywhere in the flow. Because this static hash constitutes a set of universal credentials that are publicly accessible in the plugin's source code, unauthenticated attackers can supply the known token to be authenticated as an arbitrarily selected existing administrator account, gaining full administrative control over the affected WordPress site. This was likely introduced by an attacker who gained commit access to the developers account.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
来源: CVE Program / CVE List V5
Vulnerability Type
内嵌的恶意代码
来源: CVE Program / CVE List V5
Vulnerability Title
WordPress advanced-responsive-video-embedder 处理逻辑错误漏洞
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Description
WordPress advanced-responsive-video-embedder是WordPress基金会开源的一款视频嵌入插件。 WordPress advanced-responsive-video-embedder 10.8.7版本存在处理逻辑错误漏洞,该漏洞源于_arve_uc_init函数中存在硬编码后门,未经身份验证的攻击者可通过提供已知token绕过身份认证,获取WordPress站点的完全管理控制权。
来源: 中国国家信息安全漏洞库 CNNVD
CVSS Information
N/A
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Type
N/A
来源: 中国国家信息安全漏洞库 CNNVD

受影响产品

二、漏洞 CVE-2026-18072 的公开POC

# POC 描述 源链接 神龙链接
1 The compromised Advanced Responsive Video Embedder WordPress plugin releases 10.8.7 and 10.8.8 accept a hardcoded token through the `_wplogin` parameter and establish an authenticated administrator session before normal authentication. A single unauthenticated GET request triggers the backdoor. This template only inspects the redirect and session-cookie response and does not perform any administrative action. https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2026/CVE-2026-18072.yaml POC详情
AI 生成 POC 高级
default-local-qwen3.6 · 6625 chars
Pro+ 专属包含:
漏洞复现靶场录像(真实沙箱构建 + 触发,独家)
漏洞原理深度分析
触发条件与影响面
完整可执行 POC 代码
利用链与缓解建议
POC 打包下载
每月 100+ 条 AI 生成额度

三、漏洞 CVE-2026-18072 的情报信息

请登录查看更多情报信息。

CVE-2026-18072 补丁与修复 (3)

CVE-2026-18072 新闻报道 (1)

CVE-2026-18072 其他参考 (1)

IV. Related Vulnerabilities

V. Comments for CVE-2026-18072

暂无评论


发表评论