Omisión de autenticación en Advanced Responsive Video Embedder para WordPress
Advanced Responsive Video Embedder, versión 10.8.7.
Wordfence PRISM ha informado sobre una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante acceder al sistema.
No se conoce ningún parche disponible. Lo más recomendable sería desinstalar el software afectado y buscar una alternativa.
CVE-2026-18072: el plugin Advanced Responsive Video Embedder para Rumble, Odysee, YouTube, Vimeo, Kick, entre otros, es vulnerable a una omisión de autenticación mediante una puerta trasera codificada. La vulnerabilidad se debe a que la función '_arve_uc_init()', registrada en el hook 'init' de WordPress con prioridad 1 para que se ejecute antes de cualquier comprobación de autenticación en cada solicitud. Esta lee un token proporcionado por el atacante desde el parámetro '_wplogin. Los atacantes no autenticados pueden proporcionar el token conocido para autenticarse como una cuenta de administrador existente seleccionada arbitrariamente, obteniendo así el control administrativo total del sitio WordPress afectado.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-18072 | Alta | Si | WordPress |



