Un attaquant a exploité un accès non autorisé au site adminmenueditor.com pour distribuer deux versions malveillantes de l’extension WordPress Admin Menu Editor Pro, selon son développeur, Janis Elsts. La version 2.35 a injecté du code PHP créant une webshell et un compte utilisateur caché, tandis que la version saine 2.36 a également été compromise avant que le développeur ne puisse reprendre le contrôle du site.
La version 2.35 a été disponible approximativement entre 06:00 et 13:00 UTC le 15 septembre 2026, avant d’être retirée. Après la découverte de la compromission, Elsts a publié la version 2.36 à 19:00 UTC le même jour, mais l’attaquant a conservé la capacité d’accéder au site et a également pu altérer la nouvelle version.
L’ampleur de l’impact reste incertaine
Le développeur a déclaré que l’analyse des journaux du serveur de mise à jour indiquait qu’environ 230 clients avaient été touchés lors de la première attaque, la version malveillante ayant été installée sur au moins 1 500 sites, certains clients gérant plusieurs sites. Il a ajouté que plusieurs centaines de clients avaient téléchargé l’extension au cours de la même période ou à proximité, ce qui signifie que le nombre final pourrait être plus élevé, notamment pour la version 2.36, compromise après sa publication.
Admin Menu Editor Pro permet aux administrateurs WordPress de personnaliser les menus du tableau de bord, de masquer des extensions pour certains utilisateurs, de définir les autorisations selon les rôles et de créer des redirections lors de la connexion et de la déconnexion. La version gratuite d’Admin Menu Editor, présente sur plus de 300 000 sites, ne semble pas concernée d’après les informations disponibles.
Que faut-il vérifier ?
Toute personne ayant installé les versions 2.35 ou 2.36 devrait vérifier la présence des indicateurs de compromission suivants :
- La présence du fichier includes/wp-user-consent.php dans le dossier admin-menu-editor-pro.
- La présence d’un nouveau dossier /wp-content/object-cache/.
- La présence d’un utilisateur dont le nom commence par wp_ dans la table wp_users, qui peut ne pas apparaître dans le tableau de bord WordPress.
- La présence d’options dont le nom suit le modèle wp_ocache* dans la table wp_options.
Qu’est-ce qui change concrètement pour les administrateurs de sites ?
Le développeur a supprimé les mises à jour malveillantes et publié une page statique expliquant l’incident et les étapes de vérification, mais il a désactivé le site après que l’enquête a conclu que l’attaquant disposait peut-être de privilèges de niveau root sur le serveur. Ce point est important, car mettre l’extension à jour vers une nouvelle version ne suffit pas nécessairement si le canal de distribution lui-même a été compromis.
La version 2.34 est considérée comme sûre. Le développeur recommande de restaurer le site à partir d’une sauvegarde fiable datant d’avant le 14 septembre, ce qui constitue la mesure la plus fiable. Si la restauration est impossible, les recommandations comprennent la suppression de l’extension, du dossier /wp-content/object-cache/ et des entrées de base de données associées au compte et aux options mentionnés. La source n’établit pas que ces seules mesures suppriment toutes les traces de la compromission dans les cas où le site a subi d’autres modifications : l’examen de l’intégrité du site et des sauvegardes reste donc un point non résolu pour les personnes touchées.