
WordPress 外掛 ARVE 10.8.7 藏後門:網站管理員而家要做嘅檢查
官方下載已重開,但裝過問題版本仍要當入侵事故處理
WordPress 影片嵌入外掛 Advanced Responsive Video Embedder(ARVE)嘅 10.8.7 版俾人加入後門,攻擊者毋須密碼,單靠一個特製網上請求就可以取得管理員登入狀態。漏洞編號係 CVE-2026-18072,Wordfence 評分達 CVSS 9.8。對公司網站、網店或者會員站嚟講,呢種權限足以改內容、裝其他惡意外掛,甚至接觸客戶資料。
兩萬安裝唔代表兩萬個網站中招
iThome 報道指,ARVE 約有兩萬個活躍安裝,但呢個數字係整個外掛嘅使用量,唔代表全部網站都裝過 10.8.7。Wordfence 喺 7 月 28 日發現惡意程式碼後通知 WordPress.org,外掛隨即暫停下載。WordPress 團隊當時表示,問題版本未經一般自動更新派到用家手上;風險主要落喺手動安裝、直接下載過 10.8.7,或者經第三方更新服務攞檔案嘅網站。
公開資料暫時冇交代實際受害網站數目,亦冇可靠證據顯示香港出現大規模攻擊。真正要分流嘅界線好清楚:網站有冇裝 ARVE、版本紀錄入面有冇出現過 10.8.7。WordPress.org 截至 8 月 10 日已重新開放下載,頁面顯示最新版係 10.9.4;不過部分漏洞資料庫仲標示「未有官方修正」,明顯未追上外掛頁面狀態。

圖片:WordPress.org/ARVE
先確認版本,見到 10.8.7 就即刻移除
登入 WordPress 後台,去「外掛程式」頁面搜尋 Advanced Responsive Video Embedder,版本號通常會直接顯示。管理多個網站嘅開發者亦可以用 WP-CLI 查 advanced-responsive-video-embedder 嘅版本。見到 10.8.7 就先限制網站管理入口、保留主機快照同紀錄,跟住完整刪除外掛;如果網站仲要用 ARVE,應該先確認網站乾淨,再由 WordPress.org 官方頁面安裝現行版本,唔好用來歷不明嘅 ZIP 檔。
單純撳「停用」只會令 WordPress 正常流程唔再載入外掛,惡意檔案仍然留喺 server。更麻煩係,後門可能早已俾人用過,攻擊者可以另外加入檔案、排程工作或者其他長期入口。換句話講,停用可以暫時截住原本嗰條路,但唔會自動清走入侵後留下嘅嘢。披露初期未有可信安全版本嗰段時間,正確做法同樣係刪除 10.8.7,暫時改用 WordPress 原生影片嵌入或者另一款可信外掛。
冇陌生管理員都未代表安全
呢個後門可以借用網站原有管理員身份建立登入狀態,未必一定新增帳戶,所以淨係望一眼用戶名單都唔夠。管理員要核對所有高權限帳戶、最近登入 IP、仍然有效嘅登入 session 同 application password,亦要向主機商攞 7 月 28 日之後嘅網站存取紀錄,按 Wordfence 公布嘅入侵特徵搜尋可疑請求。未知管理員、奇怪登入時間或者平時冇用開嘅地區 IP,都要逐項查清楚。
網站檔案亦要同乾淨版本比對,重點睇 wp-content/mu-plugins、一般外掛、佈景主題、uploads 入面突然出現嘅 PHP、wp-config.php、.htaccess 同近期改動過嘅核心檔案。跟住檢查 database 入面嘅用戶、排程、網站設定同可疑插入內容。安全掃描工具幫到手,但掃描結果冇警告,只代表工具未發現,唔等於可以排除入侵。
清理完先全面換匙
確認檔案同 database 清理妥當後,要登出全部 WordPress session、重設 WordPress secret keys,再換晒管理員、主機控制台、SFTP/SSH、database、備份服務、CDN 同 DNS 帳戶憑證。網站如果存有電郵、支付、CRM 或其他 API key,相關憑證都要換;否則攻擊者就算失去 WordPress 後門,仍可能用早前攞到嘅資料返入嚟。
香港唔少中小企、網店同製作公司用 WordPress,網站管理權一失守,影響可以由改首頁一路去到客戶資料同訂單系統。今次自動更新暫緩機制似乎縮細咗問題版本嘅接觸面,但有手動更新習慣、用集中管理平台或者交俾外判公司維護嘅網站,仍然要查清楚版本紀錄;只要 10.8.7 曾經出現過,就應該按完整入侵事故處理。
參考來源
- iThome — 擁有兩萬安裝量的WordPress外掛ARVE遭植入後門,可能導致攻擊者取得網站管理權限 — original report
- Wordfence:PRISM 發現 ARVE 供應鏈後門 — 主要技術披露,提供攻擊影響、時間線同網站清理建議。
- WordPress.org:Advanced Responsive Video Embedder — 核對外掛截至 8 月 10 日已恢復下載、現行版本同活躍安裝量。
- NVD:CVE-2026-18072 — 核對漏洞編號、受影響版本、認證繞過原理同 CVSS 資料。
- WordPress.org:網站遭入侵後處理指引 — 支援檔案掃描、保存紀錄、重裝乾淨檔案同更換密碼等處置建議。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







