WordPress plugin backdoor onderschept voor verspreiding
Wordfence ontdekte op 28 juli 2026 een WordPress plugin backdoor in Advanced Responsive Video Embedder, nog voor gebruikers de update kregen. Dit is er gebeurd.
Wordfence heeft op 28 juli 2026 een WordPress plugin backdoor ontdekt in Advanced Responsive Video Embedder (ARVE), nog voordat de kwaadaardige versie bij gebruikers terechtkwam. Dat meldt vakblog The Repository, met bevestiging van onder meer Security.NL en GBHackers. De plugin telt ongeveer 20.000 actieve installaties.
Hoe de backdoor werd gevonden
De kwaadaardige code belandde op 28 juli in versie 10.8.7 van ARVE. Binnen twee uur pikte PRISM, het systeem waarmee Wordfence automatisch nieuwe pluginversies scant, de afwijkende code op. Wordfence meldde de vondst om 15:43 UTC bij het Plugins Team van WordPress.org, waarna de plugin direct offline ging voor nieuwe downloads.
De ontdekking is de eerste concrete testcase van Protect the Shire, een initiatief van WordPress.org dat nieuwe pluginversies eerst een tijdje vasthoudt voordat ze automatisch naar sites worden uitgerold. Die vertraging gaf Wordfence de ruimte om de backdoor te vinden voordat de update daadwerkelijk bij gebruikers aankwam.
Wat de backdoor kon doen
De kwetsbaarheid staat geregistreerd als CVE-2026-18072, met een CVSS-score van 9,8, het hoogste ernstniveau. Een aanvaller kon met één enkel HTTP-verzoek volledige beheerdersrechten krijgen, zonder wachtwoord of account. De code controleerde een verborgen token in het verzoek tegen een vaste waarde die gewoon in de broncode van de plugin stond. Omdat die waarde voor iedereen zichtbaar was, kon in theorie elke aanvaller hem gebruiken als universele sleutel. Wordfence noemt het een doelbewust ingebouwde backdoor, geen toevallige programmeerfout.
Wat dit betekent voor jouw website
Omdat Protect the Shire de update tegenhield, is de kans klein dat de kwaadaardige versie op actieve sites is beland. Gebruik je ARVE toch, controleer dan welke versie er op je site draait en verwijder de plugin bij twijfel. Wordfence rolt de bijbehorende firewallregel op 27 augustus 2026 ook uit naar gratis gebruikers; premium klanten hadden die bescherming al vanaf 28 juli.
Het incident laat vooral zien dat het bijhouden van plugin-updates niet iets is dat je aan het toeval moet overlaten. Niet elke aanval wordt zo snel onderschept, en veel WordPress-sites draaien met minstens één plugin die ooit een kwetsbaarheid krijgt. Bij website-onderhoud en beheer van Infotrends houden we dit soort meldingen voor je in de gaten en werken we plugins en kernbestanden bij zodra dat veilig kan, zodat jij niet zelf constant het beveiligingsnieuws hoeft te volgen.
Gebruik je zelf WordPress en wil je zeker weten dat je site actuele beveiligingsupdates krijgt? Neem gerust contact op, dan kijken we samen naar de status van jouw website.
Klaar voor een professionele website?
Wij maken een razendsnelle website op maat, 100% jouw eigendom.
Website laten maken