擁有兩萬安裝量的WordPress外掛ARVE遭植入後門,可能導致攻擊者取得網站管理權限

資安業者Wordfence 近日揭露 ,WordPress的外掛程式Advanced Responsive Video Embedder(ARVE)遭攻擊者植入後門,形成供應鏈攻擊。ARVE是用於為WordPress網站嵌入外部影片、並提供播放與影片載入最佳化功能的外掛程式,目前擁有兩萬個活躍安裝量,Wordfence的PRISM威脅情報平台在7月28日上午偵測到ARVE遭植入惡意程式碼,該公司確認受影響版本為10.8.7版,隨即通報WordPress.org團隊,後者隨後關閉ARVE的下載。

WordPress.org團隊表示,遭植入後門的ARVE 10.8.7版尚未透過自動更新機制推送給用户,一般自動更新不會安裝這個版本,但Wordfence提醒,透過手動安裝或從第三方取得更新版本的用户仍可能安裝到有問題版本,建議用户檢查版本,若發現是10.8.7版應立即移除。

ARVE被植入的後門漏洞編號為 CVE-2026-18072 ,CVSS嚴重性評分達9.8分,可能導致攻擊者繞過身分驗證,只須送出單一HTTP請求即可取得網站管理員權限。