Vulnerabilidades y Avisos de Seguridad: Omisión de autenticación en Advanced Responsive Video Embedder para WordPress

Omisión de autenticación en Advanced Responsive Video Embedder para WordPress

Recursos Afectados

Advanced Responsive Video Embedder, versión 10.8.7.

Descripción

Wordfence PRISM ha informado sobre una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante acceder al sistema.

Identificador
INCIBE-2026-528

Solución

No se conoce ningún parche disponible. Lo más recomendable sería desinstalar el software afectado y buscar una alternativa.

Detalle

CVE-2026-18072: el plugin Advanced Responsive Video Embedder para Rumble, Odysee, YouTube, Vimeo, Kick, entre otros, es vulnerable a una omisión de autenticación mediante una puerta trasera codificada. La vulnerabilidad se debe a que la función ‘_arve_uc_init()’, registrada en el hook ‘init’ de WordPress con prioridad 1 para que se ejecute antes de cualquier comprobación de autenticación en cada solicitud. Esta lee un token proporcionado por el atacante desde el parámetro ‘_wplogin. Los atacantes no autenticados pueden proporcionar el token conocido para autenticarse como una cuenta de administrador existente seleccionada arbitrariamente, obteniendo así el control administrativo total del sitio WordPress afectado.

5 – Crítica
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-18072 Alta Si WordPress

Fuente: link

Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.

TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.

Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.