Ein Angreifer nutzte unbefugten Zugriff auf die Website adminmenueditor.com, um zwei schädliche Versionen des WordPress-Plugins Admin Menu Editor Pro zu verbreiten, wie der Plugin-Entwickler Janis Elsts mitteilte. Version 2.35 schleuste PHP-Code ein, der eine Webshell und ein verstecktes Benutzerkonto anlegt. Die bereinigte Version 2.36 wurde jedoch ebenfalls kompromittiert, bevor der Entwickler die Kontrolle über die Website wiedererlangen konnte.
Version 2.35 war am 15. September 2026 ungefähr zwischen 06:00 und 13:00 Uhr UTC verfügbar, bevor sie zurückgezogen wurde. Nach der Entdeckung des Hacks veröffentlichte Elsts am selben Tag um 19:00 Uhr UTC Version 2.36. Der Angreifer konnte jedoch weiterhin auf die Website zugreifen und auch die neue Version manipulieren.
Ausmaß der Auswirkungen weiterhin unklar
Der Entwickler erklärte, die Analyse der Protokolle des Update-Servers deute darauf hin, dass beim ersten Angriff etwa 230 Kunden betroffen waren. Die schädliche Version wurde auf mindestens 1.500 Websites installiert, da einige Kunden mehrere Websites verwalten. Außerdem hätten mehrere Hundert Kunden das Plugin im selben Zeitraum oder in dessen Nähe heruntergeladen. Daher könnte die endgültige Zahl höher liegen, insbesondere bei Version 2.36, die nach ihrer Veröffentlichung kompromittiert wurde.
Admin Menu Editor Pro ermöglicht WordPress-Administratoren, die Menüs des Dashboards anzupassen, Plugins für bestimmte Benutzer auszublenden, Berechtigungen nach Rollen festzulegen sowie Weiterleitungen bei der An- und Abmeldung zu erstellen. Die kostenlose Version von Admin Menu Editor, die auf mehr als 300.000 Websites eingesetzt wird, scheint nach den verfügbaren Informationen nicht betroffen zu sein.
Was sollte überprüft werden?
Alle, die Version 2.35 oder 2.36 installiert haben, sollten nach folgenden Anzeichen einer Kompromittierung suchen:
- Das Vorhandensein der Datei includes/wp-user-consent.php im Ordner admin-menu-editor-pro.
- Das Vorhandensein eines neuen Ordners /wp-content/object-cache/.
- Ein Benutzer, dessen Name mit wp_ beginnt, in der Tabelle wp_users; dieser wird möglicherweise nicht im WordPress-Dashboard angezeigt.
- Optionen mit Namen nach dem Muster wp_ocache* in der Tabelle wp_options.
Was ändert sich praktisch für Website-Administratoren?
Der Entwickler entfernte die schädlichen Updates und veröffentlichte eine statische Seite, auf der der Vorfall und die Prüfschritte erläutert werden. Er nahm die Website jedoch offline, nachdem die Untersuchung zu dem Schluss gekommen war, dass der Angreifer möglicherweise Root-Rechte auf dem Server besaß. Dieser Punkt ist wichtig, weil die Aktualisierung des Plugins auf eine neue Version möglicherweise nicht ausreicht, wenn der Verteilungskanal selbst kompromittiert wurde.
Version 2.34 gilt als sicher. Der Entwickler empfiehlt, die Website aus einem vertrauenswürdigen Backup von vor dem 14. September wiederherzustellen, da dies die zuverlässigste Maßnahme sei. Falls eine Wiederherstellung nicht möglich ist, umfassen die Empfehlungen das Löschen des Plugins, des Ordners /wp-content/object-cache/ sowie der Datenbankeinträge, die mit dem Konto und den genannten Optionen verbunden sind. Die Quelle belegt nicht, dass diese Schritte allein in Fällen sämtliche Spuren der Kompromittierung entfernen, in denen die Website zusätzlichen Änderungen ausgesetzt war. Daher bleibt die Überprüfung der Website-Integrität und der Backups für Betroffene ein offener Punkt.