Um invasor explorou o acesso não autorizado ao site adminmenueditor.com para distribuir duas versões maliciosas do plugin Admin Menu Editor Pro para WordPress, segundo o desenvolvedor do plugin, Janis Elsts. A versão 2.35 inseria código PHP que criava um web shell e uma conta de usuário oculta, enquanto a versão limpa 2.36 também foi comprometida antes que o desenvolvedor conseguisse recuperar o controle do site.
A versão 2.35 ficou disponível aproximadamente entre 06:00 e 13:00 UTC de 15 de setembro de 2026, antes de ser retirada. Após descobrir o comprometimento, Elsts publicou a versão 2.36 às 19:00 UTC do mesmo dia, mas o invasor continuou capaz de acessar o site e também conseguiu adulterar a nova versão.
O alcance do impacto ainda não foi determinado
O desenvolvedor afirmou que a análise dos registros do servidor de atualizações indica que cerca de 230 clientes foram afetados no primeiro ataque, com a versão maliciosa instalada em pelo menos 1.500 sites, pois alguns clientes administram vários sites. Ele acrescentou que várias centenas de clientes baixaram o plugin durante o mesmo período ou próximo dele, o que significa que o número final pode ser maior, especialmente no caso da versão 2.36, que foi comprometida após sua publicação.
O Admin Menu Editor Pro permite que administradores do WordPress personalizem os menus do painel, ocultem plugins de determinados usuários, definam permissões conforme as funções e criem redirecionamentos no login e no logout. Já a versão gratuita do Admin Menu Editor, presente em mais de 300 mil sites, não parece ter sido afetada de acordo com as informações disponíveis.
O que deve ser verificado?
Todos os que instalaram as versões 2.35 ou 2.36 devem verificar os seguintes indicadores de comprometimento:
- A presença do arquivo includes/wp-user-consent.php dentro da pasta admin-menu-editor-pro.
- A presença de uma nova pasta /wp-content/object-cache/.
- A presença de um usuário cujo nome começa com wp_ na tabela wp_users, que pode não aparecer no painel de controle do WordPress.
- A presença de opções com nomes no padrão wp_ocache* na tabela wp_options.
O que muda, na prática, para os administradores de sites?
O desenvolvedor removeu as atualizações maliciosas e publicou uma página estática explicando o incidente e as etapas de verificação, mas colocou o site offline depois que a investigação concluiu que o invasor talvez tivesse privilégios de nível raiz no servidor. Esse ponto é importante porque atualizar o plugin para uma nova versão necessariamente não é suficiente se o próprio canal de distribuição tiver sido comprometido.
Acredita-se que a versão 2.34 seja segura. O desenvolvedor recomenda restaurar o site a partir de um backup confiável anterior a 14 de setembro, considerando essa a medida mais confiável. Se a restauração não for possível, as recomendações incluem excluir o plugin, a pasta /wp-content/object-cache/ e as entradas do banco de dados relacionadas à conta e às opções mencionadas. A fonte não comprova que essas etapas, por si só, removam todos os vestígios do comprometimento nos casos em que o site tenha sofrido alterações adicionais; por isso, a revisão da integridade do site e dos backups continua sendo uma questão em aberto para os afetados.