Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Omisión de autenticación en Advanced Responsive Video Embedder para WordPress

Fecha de publicación 03/08/2026
Identificador
INCIBE-2026-528
Importancia
5 - Crítica
Recursos Afectados

Advanced Responsive Video Embedder, versión 10.8.7.

Descripción

Wordfence PRISM ha informado sobre una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante acceder al sistema.

Solución

No se conoce ningún parche disponible. Lo más recomendable sería desinstalar el software afectado y buscar una alternativa.

Detalle

CVE-2026-18072: el plugin Advanced Responsive Video Embedder para Rumble, Odysee, YouTube, Vimeo, Kick, entre otros, es vulnerable a una omisión de autenticación mediante una puerta trasera codificada. La vulnerabilidad se debe a que la función '_arve_uc_init()', registrada en el hook 'init' de WordPress con prioridad 1 para que se ejecute antes de cualquier comprobación de autenticación en cada solicitud. Esta lee un token proporcionado por el atacante desde el parámetro '_wplogin. Los atacantes no autenticados pueden proporcionar el token conocido para autenticarse como una cuenta de administrador existente seleccionada arbitrariamente, obteniendo así el control administrativo total del sitio WordPress afectado.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-18072 Alta Si WordPress