Cybersécurité

Le piratage du site du distributeur de l’extension Admin Menu Editor Pro installe une porte dérobée sur 1 500 sites WordPress

Un attaquant a distribué des copies malveillantes de l’extension Admin Menu Editor Pro après avoir compromis le site de son développeur, entraînant l’installation de comptes utilisateurs cachés et d’une porte dérobée sur au moins 1 500 sites. Plus de 230 clients seraient concernés, et ce nombre pourrait augmenter en raison d’une autre version compromise.

2026-09-15
4 min de lecture
4 vues
فريق تحرير certi.news
Le piratage du site du distributeur de l’extension Admin Menu Editor Pro installe une porte dérobée sur 1 500 sites WordPress

Un attaquant a exploité un accès non autorisé au site adminmenueditor.com pour distribuer deux versions malveillantes de l’extension WordPress Admin Menu Editor Pro, selon son développeur, Janis Elsts. La version 2.35 a injecté du code PHP créant une webshell et un compte utilisateur caché, tandis que la version saine 2.36 a également été compromise avant que le développeur ne puisse reprendre le contrôle du site.

La version 2.35 a été disponible approximativement entre 06:00 et 13:00 UTC le 15 septembre 2026, avant d’être retirée. Après la découverte de la compromission, Elsts a publié la version 2.36 à 19:00 UTC le même jour, mais l’attaquant a conservé la capacité d’accéder au site et a également pu altérer la nouvelle version.

L’ampleur de l’impact reste incertaine

Le développeur a déclaré que l’analyse des journaux du serveur de mise à jour indiquait qu’environ 230 clients avaient été touchés lors de la première attaque, la version malveillante ayant été installée sur au moins 1 500 sites, certains clients gérant plusieurs sites. Il a ajouté que plusieurs centaines de clients avaient téléchargé l’extension au cours de la même période ou à proximité, ce qui signifie que le nombre final pourrait être plus élevé, notamment pour la version 2.36, compromise après sa publication.

Admin Menu Editor Pro permet aux administrateurs WordPress de personnaliser les menus du tableau de bord, de masquer des extensions pour certains utilisateurs, de définir les autorisations selon les rôles et de créer des redirections lors de la connexion et de la déconnexion. La version gratuite d’Admin Menu Editor, présente sur plus de 300 000 sites, ne semble pas concernée d’après les informations disponibles.

Que faut-il vérifier ?

Toute personne ayant installé les versions 2.35 ou 2.36 devrait vérifier la présence des indicateurs de compromission suivants :

  • La présence du fichier includes/wp-user-consent.php dans le dossier admin-menu-editor-pro.
  • La présence d’un nouveau dossier /wp-content/object-cache/.
  • La présence d’un utilisateur dont le nom commence par wp_ dans la table wp_users, qui peut ne pas apparaître dans le tableau de bord WordPress.
  • La présence d’options dont le nom suit le modèle wp_ocache* dans la table wp_options.

Qu’est-ce qui change concrètement pour les administrateurs de sites ?

Le développeur a supprimé les mises à jour malveillantes et publié une page statique expliquant l’incident et les étapes de vérification, mais il a désactivé le site après que l’enquête a conclu que l’attaquant disposait peut-être de privilèges de niveau root sur le serveur. Ce point est important, car mettre l’extension à jour vers une nouvelle version ne suffit pas nécessairement si le canal de distribution lui-même a été compromis.

La version 2.34 est considérée comme sûre. Le développeur recommande de restaurer le site à partir d’une sauvegarde fiable datant d’avant le 14 septembre, ce qui constitue la mesure la plus fiable. Si la restauration est impossible, les recommandations comprennent la suppression de l’extension, du dossier /wp-content/object-cache/ et des entrées de base de données associées au compte et aux options mentionnés. La source n’établit pas que ces seules mesures suppriment toutes les traces de la compromission dans les cas où le site a subi d’autres modifications : l’examen de l’intégrité du site et des sauvegardes reste donc un point non résolu pour les personnes touchées.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités