Backdoor in WordPress-Plugin: Admin-Übernahme via CVE-2026-18072

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/6 · Kompromittierung der Lieferkette

Angreifer verschafften sich Zugang zum Entwickler-Account und schleusten bösartigen Code in die offizielle Plugin-Version ein.

T1195.002 – Compromise Software Supply Chain T1078 – Valid Accounts
  • Betroffen: ARVE Plugin Version 10.8.7 (ca. 20.000 Installationen)
  • Einschleusung am 28.07.2026 um 08:42 EST
  • Kein versehentlicher Fehler, sondern gezielter Supply-Chain-Angriff (laut Wordfence)
  • Verteilung über das reguläre WordPress-Plugin-Update
PHASE 2/6 · Persistenz durch Backdoor

Eine versteckte Hintertür im Plugin-Code klinkt sich früh in den WordPress-Startvorgang ein.

T1505.003 – Server Software Component: Web Shell T1554 – Compromise Host Software Binary
  • Backdoor in der Datei php/fn-update-check.php
  • Einklinkung über den 'init'-Hook mit höchster Priorität
  • Läuft bevor WordPress die Anmeldung eines Besuchers prüft
  • CVE-2026-18072, CVSS 9.8 (kritisch)
PHASE 3/6 · Authentifizierungsumgehung

Ein im Quellcode hinterlegter statischer Token dient als universelles Zugangsgeheimnis ohne Login.

T1190 – Exploit Public-Facing Application T1078.001 – Default Accounts
  • Angreifer sendet Token über Parameter _wplogin oder _wpm
  • Abgleich mit hartcodiertem SHA-256-Hash (35fe7057…3b3900)
  • Hash ist im öffentlichen Quellcode für jeden einsehbar
  • Ausnutzung durch einen einzigen unauthentifizierten HTTP-Request
PHASE 4/6 · Rechteausweitung zum Administrator

Bei passendem Token meldet das Skript den Angreifer als bestehenden Administrator an.

T1068 – Exploitation for Privilege Escalation T1078 – Valid Accounts
  • Automatische Anmeldung als zufällig gewähltes bestehendes Admin-Konto
  • Volle administrative Kontrolle über die Website
  • Vermeidet Konten mit Präfixen wie wpsvc_, um andere Backdoors nicht zu überschreiben
PHASE 5/6 · Kommunikation & Datenübermittlung

Der Schadcode meldet kompromittierte Seiten an einen externen Steuerserver.

T1071.001 – Application Layer Protocol: Web Protocols T1041 – Exfiltration Over C2 Channel
  • Übermittlung der Website-Adresse und des übernommenen Admin-Namens
  • C2-Server: fontswp.com
  • Angreifer führen im Hintergrund eine Liste kompromittierter Seiten
PHASE 6/6 · Auswirkung & Website-Übernahme

Angreifer erlangen vollständige Kontrolle und können Daten stehlen oder Schadcode einschleusen.

T1496 – Resource Hijacking T1565 – Data Manipulation
  • Vollständige Website-Übernahme, Diebstahl von Kundendaten möglich
  • Kein Patch verfügbar – nur sofortige Deinstallation hilft
  • Aktive Ausnutzung 'in the wild' beobachtet
  • DSGVO-Meldepflicht nach Art. 33 (72 Stunden) bei Kompromittierung
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von der ARVE-Backdoor (CVE-2026-18072) betroffen?
Betroffen ist ausschließlich die Version 10.8.7 des Plugins 'Advanced Responsive Video Embedder'. Prüfen Sie in Ihrem WordPress-Dashboard unter 'Plugins', ob dieses Plugin in genau dieser Version installiert ist oder war. Wenn ja, sollten Sie davon ausgehen, dass Ihre Website kompromittiert wurde, da die Lücke bereits aktiv ausgenutzt wird.
Was muss ich jetzt tun, wenn ich das betroffene Plugin einsetze?
Löschen Sie das Plugin sofort vollständig (nicht nur deaktivieren) und prüfen Sie alle Administrator-Konten auf unbekannte Benutzer, besonders mit Präfixen wie 'wpsvc_', 'developer_' oder 'wp_update_'. Beenden Sie alle Sitzungen, erneuern Sie die Secret Keys (Salts) in der wp-config.php und setzen Sie alle Admin-Passwörter zurück. Führen Sie anschließend einen kompletten Malware-Scan durch und blockieren Sie ausgehende Verbindungen zu 'fontswp.com'.
Gibt es ein Sicherheitsupdate (Patch) für die Lücke?
Nein, ein Patch existiert nicht. WordPress.org hat das Plugin am 28.07.2026 vollständig aus dem Verzeichnis entfernt, sodass es sich nicht mehr herunterladen lässt. Sie müssen das Plugin daher löschen und eine alternative Lösung für die Videoeinbindung suchen.
Wie erkenne ich, ob meine Website bereits angegriffen wurde?
Kontrollieren Sie Ihre WordPress-Benutzerliste auf unbekannte Administrator-Konten, insbesondere mit Präfixen wie 'wpsvc_', 'developer_', 'dev_' oder 'wp_update_'. Prüfen Sie außerdem Ihre Server-Logs auf HTTP-Anfragen mit den Parametern '_wplogin' oder '_wpm' – solche Einträge sind ein starker Hinweis auf einen Ausnutzungsversuch.
Muss ich den Vorfall der Datenschutzbehörde melden?
Wenn die Version 10.8.7 installiert war, ist von einer Kompromittierung auszugehen, bei der Angreifer vollständige Administratorrechte und damit Zugriff auf personenbezogene Daten erhielten. Nach Art. 33 DSGVO müssen Sie eine solche Datenpanne möglichst binnen 72 Stunden nach Bekanntwerden an die zuständige Datenschutzaufsichtsbehörde melden. Eine unterlassene oder verspätete Meldung kann mit Bußgeldern geahndet werden.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.