Cibersegurança

Ataque ao site do distribuidor do plugin Admin Menu Editor Pro instala uma porta dos fundos em 1.500 sites WordPress

Um invasor distribuiu cópias maliciosas do plugin Admin Menu Editor Pro após comprometer o site de seu desenvolvedor, levando à instalação de contas de usuário ocultas e de uma porta dos fundos em pelo menos 1.500 sites. Acredita-se que mais de 230 clientes tenham sido afetados, com possibilidade de o número aumentar devido a outra versão comprometida.

2026-09-15
4 min de leitura
4 visualizações
فريق تحرير certi.news
Ataque ao site do distribuidor do plugin Admin Menu Editor Pro instala uma porta dos fundos em 1.500 sites WordPress

Um invasor explorou o acesso não autorizado ao site adminmenueditor.com para distribuir duas versões maliciosas do plugin Admin Menu Editor Pro para WordPress, segundo o desenvolvedor do plugin, Janis Elsts. A versão 2.35 inseria código PHP que criava um web shell e uma conta de usuário oculta, enquanto a versão limpa 2.36 também foi comprometida antes que o desenvolvedor conseguisse recuperar o controle do site.

A versão 2.35 ficou disponível aproximadamente entre 06:00 e 13:00 UTC de 15 de setembro de 2026, antes de ser retirada. Após descobrir o comprometimento, Elsts publicou a versão 2.36 às 19:00 UTC do mesmo dia, mas o invasor continuou capaz de acessar o site e também conseguiu adulterar a nova versão.

O alcance do impacto ainda não foi determinado

O desenvolvedor afirmou que a análise dos registros do servidor de atualizações indica que cerca de 230 clientes foram afetados no primeiro ataque, com a versão maliciosa instalada em pelo menos 1.500 sites, pois alguns clientes administram vários sites. Ele acrescentou que várias centenas de clientes baixaram o plugin durante o mesmo período ou próximo dele, o que significa que o número final pode ser maior, especialmente no caso da versão 2.36, que foi comprometida após sua publicação.

O Admin Menu Editor Pro permite que administradores do WordPress personalizem os menus do painel, ocultem plugins de determinados usuários, definam permissões conforme as funções e criem redirecionamentos no login e no logout. Já a versão gratuita do Admin Menu Editor, presente em mais de 300 mil sites, não parece ter sido afetada de acordo com as informações disponíveis.

O que deve ser verificado?

Todos os que instalaram as versões 2.35 ou 2.36 devem verificar os seguintes indicadores de comprometimento:

  • A presença do arquivo includes/wp-user-consent.php dentro da pasta admin-menu-editor-pro.
  • A presença de uma nova pasta /wp-content/object-cache/.
  • A presença de um usuário cujo nome começa com wp_ na tabela wp_users, que pode não aparecer no painel de controle do WordPress.
  • A presença de opções com nomes no padrão wp_ocache* na tabela wp_options.

O que muda, na prática, para os administradores de sites?

O desenvolvedor removeu as atualizações maliciosas e publicou uma página estática explicando o incidente e as etapas de verificação, mas colocou o site offline depois que a investigação concluiu que o invasor talvez tivesse privilégios de nível raiz no servidor. Esse ponto é importante porque atualizar o plugin para uma nova versão necessariamente não é suficiente se o próprio canal de distribuição tiver sido comprometido.

Acredita-se que a versão 2.34 seja segura. O desenvolvedor recomenda restaurar o site a partir de um backup confiável anterior a 14 de setembro, considerando essa a medida mais confiável. Se a restauração não for possível, as recomendações incluem excluir o plugin, a pasta /wp-content/object-cache/ e as entradas do banco de dados relacionadas à conta e às opções mencionadas. A fonte não comprova que essas etapas, por si só, removam todos os vestígios do comprometimento nos casos em que o site tenha sofrido alterações adicionais; por isso, a revisão da integridade do site e dos backups continua sendo uma questão em aberto para os afetados.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias