Backdoor in WordPress-Plugin ARVE: CVE-2026-18072 kritisch

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/6 · Kompromittierung der Lieferkette

Der Angreifer verschaffte sich Zugriff auf das Entwicklerkonto des ARVE-Plugins und schleuste Schadcode ein.

T1195.002 – Supply Chain Compromise: Compromise Software Supply Chain T1078 – Valid Accounts
  • Betroffen: ARVE-Plugin Version 10.8.7 (rund 20.000 aktive Installationen)
  • Commit-Zugriff auf das offizielle Entwicklerkonto erlangt
  • Schadhafte Version am 28.07.2026 um 08:42 Uhr EST auf WordPress.org hochgeladen
  • CVE-2026-18072, CWE-506 (Embedded Malicious Code), CVSS 9.8
PHASE 2/6 · Persistenz durch versteckte Hintertür

Der Schadcode versteckte sich als harmlose Update-Datei und hängte sich früh in den WordPress-Ablauf ein.

T1505.003 – Server Software Component: Web Shell T1554 – Compromise Host Software Binary
  • Datei fn-update-check.php als vermeintliche Update-Prüfung getarnt
  • Funktion _arve_uc_init() registriert sich am 'init-Hook' mit höchster Priorität
  • Läuft vor den eigenen Anmeldeprüfungen von WordPress
  • Haupt-Plugin-Datei lädt die Backdoor bedingungslos nach
PHASE 3/6 · Umgehung der Authentifizierung

Ein fest im Code hinterlegter Token-Hash diente als universeller Generalschlüssel ohne Zugangsdaten.

T1078 – Valid Accounts T1556 – Modify Authentication Process
  • Token übergeben über Parameter _wplogin oder _wpm
  • Fest hinterlegter SHA-256-Hash: 35fe7057...553b3900
  • Keine Zugangsdaten, keine Benutzerinteraktion, nur eine HTTP-Anfrage nötig
  • Ausschluss von Konten mit Präfixen wpsvc_, developer_, dev_, wp_update_
PHASE 4/6 · Rechteausweitung zum Administrator

Bei gültigem Token wurde der Angreifer sofort als zufällig gewählter Administrator angemeldet.

T1068 – Exploitation for Privilege Escalation T1078.001 – Valid Accounts: Default Accounts
  • Automatische Anmeldung als vorhandener Admin-Account
  • Setzt dauerhaften 'Angemeldet bleiben'-Cookie für Persistenz der Session
  • Direkte Weiterleitung ins Admin-Dashboard
  • Voller administrativer Zugriff auf die gesamte Website
PHASE 5/6 · Datenexfiltration an C2-Server

Bei jeder Ausnutzung sendete die Backdoor Website-Adresse und Admin-Benutzernamen an den Angreifer.

T1041 – Exfiltration Over C2 Channel T1071.001 – Application Layer Protocol: Web Protocols
  • C2-Server (Command-and-Control) unter der Domain fontswp.com
  • Übermittelt Website-URL und Benutzernamen des Admins
  • Ermöglicht Aufbau einer Liste kompromittierter Ziele
  • Wordfence blockierte in den ersten 24 Stunden 16 aktive Angriffsversuche
PHASE 6/6 · Auswirkung & Entdeckung

Betroffene Websites gelten als vollständig kompromittiert; die 24-Stunden-Haltefrist verhinderte eine breite Verteilung.

T1496 – Resource Hijacking T1195.002 – Supply Chain Compromise
  • Wordfence PRISM erkannte die Backdoor um 10:33 Uhr EST – unter 2 Stunden nach Einschleusung
  • Meldung an WordPress.org um 10:43 Uhr, Sperrung um 11:09 Uhr EST
  • Initiative 'Protect The Shire' mit KI-Agent 'Gandalf' hielt Release 24 Stunden zurück
  • Nur manuell oder über Drittanbieter aktualisierte Sites waren gefährdet
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von der ARVE-Backdoor betroffen?
Betroffen ist ausschließlich Version 10.8.7 des Plugins Advanced Responsive Video Embedder (ARVE). Prüfen Sie im WordPress-Dashboard unter Plugins > Installierte Plugins, welche Version installiert ist. Da die schadhafte Version dank der 24-Stunden-Haltefrist von WordPress.org nie über automatische Updates verteilt wurde, sind vor allem Websites gefährdet, auf denen 10.8.7 manuell, über ein Staging-System oder ein Drittanbieter-Update installiert wurde.
Was muss ich jetzt sofort tun?
Deinstallieren Sie das Plugin vollständig – Deaktivieren allein reicht nicht: unter Plugins > Installierte Plugins deaktivieren und dann auf „Löschen" klicken. Machen Sie anschließend alle Sitzungen ungültig, indem Sie die Sicherheitsschlüssel in der wp-config.php erneuern. Behandeln Sie die Website im Zweifel als vollständig kompromittiert, da ein Angreifer sich Admin-Zugriff verschaffen konnte.
Wie erkenne ich, ob meine Website bereits angegriffen wurde?
Prüfen Sie per FTP/SSH, ob die Datei fn-update-check.php im Plugin-Ordner existiert und den Hash 35fe7057... oder den String fontswp.com enthält. Durchsuchen Sie Ihre Zugriffs-Logs nach den Parametern _wplogin oder _wpm sowie nach ausgehenden Verbindungen zu fontswp.com. Kontrollieren Sie außerdem die Administrator-Konten auf unbekannte Nutzer mit den Präfixen wpsvc_, developer_, dev_ oder wp_update_.
Gibt es schon einen Patch oder ein sicheres Update?
Nein. Zum Stand 31. Juli 2026 existiert kein Patch, und das Plugin bleibt auf WordPress.org für Downloads gesperrt. Die einzige sichere Maßnahme ist derzeit die vollständige Deinstallation des Plugins.
Muss ich den Vorfall der Datenschutzbehörde melden?
Wenn Ihre Website erfolgreich angegriffen wurde und personenbezogene Daten betroffen sein könnten, kann nach Art. 33 DSGVO eine Meldepflicht an die Aufsichtsbehörde bestehen (in der Regel innerhalb von 72 Stunden). Da die Backdoor vollen Administrator-Zugriff ermöglichte, sollten Sie eine mögliche Datenschutzverletzung ernsthaft prüfen. Ziehen Sie im Zweifel rechtlichen oder fachkundigen Rat hinzu.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.