Un atacante aprovechó un acceso no autorizado al sitio adminmenueditor.com para distribuir dos versiones maliciosas del plugin de WordPress Admin Menu Editor Pro, según su desarrollador, Janis Elsts. La versión 2.35 implantó código PHP que crea una shell web y una cuenta de usuario oculta, mientras que la versión limpia 2.36 también fue comprometida antes de que el desarrollador pudiera recuperar el control del sitio.
La versión 2.35 estuvo disponible aproximadamente entre las 06:00 y las 13:00 UTC del 15 de septiembre de 2026, antes de ser retirada. Tras descubrir el hackeo, Elsts publicó la versión 2.36 a las 19:00 UTC del mismo día, pero el atacante aún podía acceder al sitio y también logró manipular la nueva versión.
El alcance del impacto aún no está claro
El desarrollador afirmó que el análisis de los registros del servidor de actualizaciones indica que unos 230 clientes se vieron afectados en el primer ataque, con la versión maliciosa instalada en al menos 1.500 sitios, ya que algunos clientes administran varios sitios. Añadió que varios cientos de clientes descargaron el plugin durante el mismo periodo o cerca de él, lo que significa que la cifra final podría ser mayor, especialmente en el caso de la versión 2.36, que fue comprometida después de su publicación.
Admin Menu Editor Pro permite a los administradores de WordPress personalizar los menús del panel de control, ocultar plugins a determinados usuarios, configurar permisos según los roles y crear redirecciones al iniciar y cerrar sesión. La versión gratuita de Admin Menu Editor, presente en más de 300.000 sitios, no parece estar afectada según la información disponible.
¿Qué se debe comprobar?
Cualquiera que haya instalado las versiones 2.35 o 2.36 debería comprobar los siguientes indicadores de compromiso:
- La existencia del archivo includes/wp-user-consent.php dentro de la carpeta admin-menu-editor-pro.
- La existencia de una nueva carpeta /wp-content/object-cache/.
- La existencia de un usuario cuyo nombre empiece por wp_ en la tabla wp_users, que podría no aparecer en el panel de control de WordPress.
- La existencia de opciones con nombres del tipo wp_ocache* en la tabla wp_options.
¿Qué cambia en la práctica para los administradores de sitios?
El desarrollador eliminó las actualizaciones maliciosas y publicó una página estática que explica el incidente y los pasos de verificación, pero puso el sitio fuera de servicio después de que la investigación concluyera que el atacante podría haber tenido privilegios de nivel raíz en el servidor. Este punto es importante porque actualizar el plugin a una versión nueva no es necesariamente suficiente si el propio canal de distribución fue comprometido.
Se cree que la versión 2.34 es segura. El desarrollador recomienda restaurar el sitio desde una copia de seguridad fiable anterior al 14 de septiembre, como la medida más confiable. Si la restauración no es posible, las recomendaciones incluyen eliminar el plugin, la carpeta /wp-content/object-cache/ y las entradas de la base de datos relacionadas con la cuenta y las opciones mencionadas. La fuente no demuestra que estos pasos por sí solos eliminen todos los rastros del hackeo en los casos en que el sitio haya sufrido modificaciones adicionales; por ello, la revisión de la integridad del sitio y de las copias de seguridad sigue siendo una cuestión pendiente para los afectados.