In de WordPress-plugin Advanced Responsive Video Embedder is een backdoor ontdekt waarmee aanvallers met één HTTP-request volledige administratieve toegang tot websites kunnen verkrijgen. Deze kwetsbaarheid is aanwezig in versie 10.8.7 van de plugin, die door meer dan twintigduizend WordPress-sites wordt gebruikt.

De plugin maakt het mogelijk om video's van platforms zoals YouTube en Vimeo eenvoudig op WordPress-websites te embedden. Hoe de kwaadaardige code in de plugin is terechtgekomen, is nog onbekend. Cybersecuritybedrijf Wordfence omschrijft de backdoor als een bewust en professioneel aangebrachte supply-chain aanval. Volgens Wordfence moeten beheerders van sites met deze versie ervan uitgaan dat hun website is gecompromitteerd.

Als gevolg van het incident heeft WordPress.org besloten de plugin niet langer aan te bieden. Hoewel WordPress.org aangeeft dat de malafide plugin nog niet actief is verspreid, worden beheerders dringend aangeraden te controleren of zij een kwetsbare versie gebruiken en deze direct te verwijderen.