Плагин Advanced Responsive Video Embedder для Rumble, Odysee, YouTube, Vimeo, Kick… для WordPress уязвим к обходу аутентификации через жестко закодированный бэкдор в версии 10.8.7. Уязвимость существует потому, что функция _arve_uc_init(), зарегистрированная в перехватчике init WordPress с приоритетом 1, поэтому она запускается до любых проверок аутентификации при каждом запросе, считывает предоставленный злоумышленником токен из параметра _wplogin (или _wpm) и сравнивает его с жестко закодированным хешем SHA-256, встроенным непосредственно в исходный код плагина, без проверки nonce, проверки возможностей и проверки пароля где-либо в поток. Поскольку этот статический хеш представляет собой набор универсальных учетных данных, которые общедоступны в исходном коде плагина, неаутентифицированные злоумышленники могут предоставить известный токен для аутентификации в качестве произвольно выбранной существующей учетной записи администратора, получая полный административный контроль над затронутым сайтом WordPress.
Вероятно, это было сделано злоумышленником, который получил доступ к учетной записи разработчика.
Показать оригинальное описание (EN)
The Advanced Responsive Video Embedder for Rumble, Odysee, YouTube, Vimeo, Kick … plugin for WordPress is vulnerable to Authentication Bypass via a Hardcoded Backdoor in version 10.8.7. The vulnerability exists because the `_arve_uc_init()` function — registered on WordPress's `init` hook at priority 1 so that it runs before any authentication checks on every request — reads an attacker-supplied token from the `_wplogin` (or `_wpm`) parameter and compares it against a hardcoded SHA-256 hash embedded directly in the plugin source, with no nonce verification, no capability check, and no password validation anywhere in the flow. Because this static hash constitutes a set of universal credentials that are publicly accessible in the plugin's source code, unauthenticated attackers can supply the known token to be authenticated as an arbitrarily selected existing administrator account, gaining full administrative control over the affected WordPress site. This was likely introduced by an attacker who gained commit access to the developers account.
Характеристики атаки
Последствия
Строка CVSS v3.1