image

Backdoor ontdekt in Advanced Responsive Video Embedder voor WordPress

woensdag 29 juli 2026, 09:53 door Redactie, 1 reacties

In de Advanced Responsive Video Embedder plug-in voor WordPress is een backdoor ontdekt waardoor aanvallers volledige admintoegang tot websites krijgen. Meer dan twintigduizend WordPress-sites maken van de plug-in gebruik. Vanwege het incident heeft WordPress.org besloten om de plug-in niet meer aan te bieden. Via de plug-in is het mogelijk om video's van allerlei platforms, zoals YouTube en Vimeo, op WordPress-sites te embedden.

In versie 10.8.7 van de plug-in is een backdoor toegevoegd waardoor een aanvaller door middel van één HTTP request als admin toegang tot de website krijgt. Hoe de code kon worden toegevoegd is niet bekend. Cybersecuritybedrijf Wordfence spreekt van een bewuste, professioneel gemaakte supply-chain backdoor. WordPress-sites die van de betreffende versie gebruikmaken moeten er in principe vanuit gaan dat ze zijn gehackt, aldus Wordfence.

De plug-in was te downloaden via WordPress.org, maar de website heeft vanwege het incident besloten de video embedder niet meer aan te bieden. Daarnaast stelt WordPress.org dat de malafide plug-in nog niet was verspreid. Toch worden beheerders opgeroepen om te controleren dat ze geen kwetsbare versie draaien en daarna de plug-in in zijn geheel te verwijderen.

Reacties (1)
Vandaag, 10:46 door Anoniem
Admin-toegang door een lek in een plug-in. Het komt op mij over alsof WordPress als een soort Windows 9x verschillende processen niet scheidt zodat elk proces toegang tot alles heeft. WordPress is geen OS, natuurlijk, maar het is met al die plug-ins en de problemen daarin duidelijk groot genoeg om een sterke onderlinge afscherming van onderdelen die erbinnen draaien nodig te hebben, en om die ook hard nodig te hebben.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.