Veröffentlicht am 10.08.2026
Ein einziger, öffentlich einsehbarer Zeichencode reicht aus, um die vollständige Kontrolle über eine WordPress-Website zu übernehmen – ganz ohne Passwort, ohne gültigen Login, ohne jede Hürde. Genau das ist die Realität für rund 20.000 Websites, auf denen das beliebte WordPress-Plugin Advanced Responsive Video Embedder (ARVE) in der Version 10.8.7 installiert ist. Angreifer haben einen sogenannten Backdoor – eine versteckte Hintertür im Programmcode – in das Plugin eingeschleust. Wer den passenden Token kennt (und der ist im Quellcode für jeden nachlesbar), kann sich als Administrator ausgeben und die betroffene Seite komplett übernehmen.
Der Fehler trägt die Kennung CVE-2026-18072 und ist mit einem CVSS-Wert von 9,8 von 10 als „kritisch“ eingestuft – die zweithöchste Gefahrenstufe, die überhaupt vergeben wird. Ein Patch, also ein Sicherheitsupdate, existiert nicht. Wenn Sie dieses Plugin einsetzen, müssen Sie jetzt handeln.
Am 28. Juli 2026 wurde die Version 10.8.7 des Plugins Advanced Responsive Video Embedder veröffentlicht – doch diese Version enthielt bösartigen Code. Nach aktuellem Kenntnisstand verschaffte sich ein Angreifer Zugang zum Entwickler-Account des Plugins und schleuste dort gezielt eine Hintertür ein. Es handelt sich also nicht um einen versehentlichen Programmierfehler, sondern um einen bewussten, gezielten Angriff auf die Lieferkette (englisch: Supply Chain) der Software.
Die Sicherheitsfirma Wordfence, die den Vorfall entdeckte, bringt es klar auf den Punkt:
„This is not a conventional coding mistake, it’s a supply chain attack that has become increasingly more common in the wild.“ – Wordfence (übersetzt: „Das ist kein herkömmlicher Programmierfehler, sondern ein Angriff auf die Lieferkette, der in freier Wildbahn immer häufiger vorkommt.“)
Ein Supply-Chain-Angriff bedeutet: Angreifer manipulieren nicht Ihre Website direkt, sondern eine Software, der Sie vertrauen und die Sie freiwillig installieren. Der Schadcode gelangt dann über das ganz normale Plugin-Update auf Tausende Websites gleichzeitig. Genau deshalb sind solche Angriffe besonders tückisch – das Vertrauen in offizielle Quellen wird gegen die Nutzer verwendet.
Die Hintertür versteckt sich in der Plugin-Datei php/fn-update-check.php. Der eingeschleuste Code klinkt sich sehr früh in den Startvorgang von WordPress ein – konkret über den sogenannten „init“-Hook (einen Auslösepunkt, an dem WordPress beim Laden bestimmte Funktionen ausführt) mit höchster Priorität. Das ist der entscheidende Trick: Die Schadfunktion läuft, bevor WordPress überhaupt prüft, ob ein Besucher angemeldet ist.
Der Ablauf ist erschreckend simpel:
_wplogin oder _wpm an.35fe7057ffed92ff7bc5a0b90f302a77fb5843ad6c972294d68da0b0553b3900).Da dieser Fingerabdruck im öffentlich einsehbaren Quellcode steht, kennt ihn jeder Angreifer. Wordfence-Expertin Chloe Chamberland erklärt die Tragweite:
„Because this static hash constitutes a set of universal credentials that are publicly accessible in the plugin's source code, unauthenticated attackers can supply the known token to be authenticated as an arbitrarily selected existing administrator account, gaining full administrative control over the affected WordPress site.“ – Chloe Chamberland, Wordfence
(Übersetzt: „Weil dieser statische Hash ein universelles Zugangsgeheimnis darstellt, das im Quellcode öffentlich einsehbar ist, können nicht angemeldete Angreifer den bekannten Token übermitteln, um als beliebig ausgewähltes Administratorkonto authentifiziert zu werden – und so die volle Kontrolle über die betroffene WordPress-Seite zu erlangen.“)
Zusätzlich sendet der Schadcode die Adresse der betroffenen Website sowie den Namen des übernommenen Administrator-Kontos an einen externen Steuerserver (einen sogenannten C2-Server, kurz für „Command and Control“) mit der Adresse fontswp.com. Damit erstellen die Angreifer im Hintergrund eine Liste erfolgreich kompromittierter Seiten. Interessant: Der Code vermeidet gezielt Benutzernamen mit typischen Angreifer-Präfixen wie wpsvc_, um nicht versehentlich ein bereits von anderen Angreifern angelegtes Konto zu überschreiben.
Betroffen ist ausschließlich die Version 10.8.7 des Plugins Advanced Responsive Video Embedder (auch bekannt für die Einbindung von Videos von Rumble, Odysee, YouTube, Vimeo und Kick). Rund 20.000 Websites hatten dieses Plugin installiert. WordPress.org hat das Plugin bereits aus dem offiziellen Verzeichnis entfernt, sodass es sich nicht mehr herunterladen lässt.
Die gute Nachricht: Der Angriff wurde extrem schnell erkannt. Wordfence entdeckte die Hintertür mithilfe seines KI-gestützten Erkennungssystems PRISM in weniger als zwei Stunden nach der Einschleusung. Der zeitliche Ablauf zeigt eine bemerkenswerte Reaktionsgeschwindigkeit:
Trotz dieser schnellen Reaktion gilt: Wer in diesem Zeitfenster die Version 10.8.7 installiert oder aktualisiert hatte, war potenziell angreifbar – und die Lücke wird bereits aktiv ausgenutzt.
wpsvc_, developer_, dev_ oder wp_update_._wplogin oder _wpm enthalten. Solche Einträge sind ein starker Hinweis auf einen Ausnutzungsversuch.Wenn Sie die betroffene Version einsetzen oder eingesetzt haben, sollten Sie davon ausgehen, dass Ihre Website kompromittiert wurde, und wie folgt vorgehen:
wp-config.php. Damit werden alle aktiven Angreifer-Sitzungen ungültig.fontswp.com auf Server- oder Firewall-Ebene.Da es keinen Patch gibt und das Plugin aus dem Verzeichnis entfernt wurde, müssen Sie zudem eine alternative Lösung für die Videoeinbindung suchen. Nutzer der kostenpflichtigen Wordfence-Version erhielten bereits am Tag der Entdeckung schützende Firewall-Regeln. Für die kostenlose Wordfence-Version werden diese Regeln erst am 27. August 2026 bereitgestellt – bis dahin verlassen Sie sich bitte nicht auf die Firewall allein, sondern entfernen Sie das Plugin manuell.
Dieser Vorfall ist kein Einzelfall, sondern reiht sich in eine ganze Serie von Supply-Chain-Angriffen auf WordPress-Plugins im Jahr 2026 ein. Die Angriffsmethode ist besonders gefährlich, weil sie das grundlegende Vertrauen in offizielle Update-Kanäle ausnutzt. Für Betreiber bedeutet das: Selbst wer diszipliniert alle Updates einspielt, kann durch eine kompromittierte Software getroffen werden.
Aus rechtlicher Sicht ist die Lage ernst. Da die Schwachstelle Angreifern vollständige Administratorrechte gewährt, besteht ein sehr hohes Risiko, dass personenbezogene Daten – etwa Kunden- oder Benutzerdaten – kompromittiert wurden. War die Version 10.8.7 installiert, ist von einer Kompromittierung auszugehen.
Damit greift Ihre Meldepflicht nach Art. 33 DSGVO: Datenpannen, die voraussichtlich zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führen, müssen unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden an die zuständige Datenschutzaufsichtsbehörde gemeldet werden. Eine unterlassene oder verspätete Meldung kann gemäß Art. 83 Abs. 4 DSGVO mit empfindlichen Bußgeldern geahndet werden. Prüfen Sie im Zweifel gemeinsam mit Ihrem Datenschutzbeauftragten, ob eine Meldung erforderlich ist – und dokumentieren Sie Ihre Entscheidung nachvollziehbar.
Der Backdoor in Advanced Responsive Video Embedder 10.8.7 ist ein Lehrstück dafür, wie gefährlich Supply-Chain-Angriffe sind: Die Ausnutzung ist trivial – ein einziger HTTP-Request ohne jede Anmeldung genügt – und der Schaden maximal, nämlich die vollständige Übernahme der Website. Rund 20.000 Websites waren potenziell betroffen, und die Lücke wird bereits aktiv ausgenutzt.
Handeln Sie deshalb ohne Verzögerung: Prüfen Sie, ob das Plugin bei Ihnen installiert ist, entfernen Sie es vollständig, kontrollieren Sie Ihre Benutzer- und Server-Logs und bereinigen Sie im Verdachtsfall Ihre gesamte Installation. Vergessen Sie dabei nicht Ihre DSGVO-Pflichten. Die schnelle Entdeckung durch Wordfence hat den Schaden begrenzt – doch letztlich liegt es an jedem einzelnen Betreiber, die eigene Website wieder abzusichern.
Sie sind sich unsicher, ob Ihre Website betroffen ist oder wie Sie eine mögliche Kompromittierung sauber bereinigen? Wir von shieldgaps.com unterstützen Sie bei der Analyse, Bereinigung und der korrekten DSGVO-Meldung.