Злоумышленник получил несанкционированный доступ к сайту adminmenueditor.com и распространял две вредоносные версии плагина Admin Menu Editor Pro для WordPress, сообщил разработчик плагина Janis Elsts. Версия 2.35 содержала PHP-код, создающий веб-шелл и скрытую учетную запись пользователя, а чистая версия 2.36 также была взломана, прежде чем разработчику удалось восстановить контроль над сайтом.
Версия 2.35 была доступна примерно с 06:00 до 13:00 UTC 15 сентября 2026 года, после чего ее отозвали. Обнаружив взлом, Elsts опубликовал версию 2.36 в 19:00 UTC того же дня, однако злоумышленник по-прежнему мог получить доступ к сайту и также вмешался в новую версию.
Масштаб воздействия пока не определен
Разработчик сообщил, что анализ журналов сервера обновлений указывает на примерно 230 клиентов, затронутых в первой атаке, при этом вредоносная версия была установлена как минимум на 1 500 сайтах, поскольку некоторые клиенты управляют несколькими сайтами. Он добавил, что несколько сотен клиентов скачали плагин в тот же период или примерно в это время, поэтому итоговое число может быть выше, особенно в случае версии 2.36, которая была взломана после публикации.
Admin Menu Editor Pro позволяет администраторам WordPress настраивать меню панели управления, скрывать плагины от определенных пользователей, настраивать права доступа в зависимости от ролей и создавать перенаправления при входе и выходе из системы. Бесплатная версия Admin Menu Editor, установленная более чем на 300 000 сайтах, согласно имеющейся информации, не затронута.
Что следует проверить?
Всем, кто устанавливал версии 2.35 или 2.36, следует проверить следующие признаки взлома:
- Наличие файла includes/wp-user-consent.php в каталоге admin-menu-editor-pro.
- Наличие нового каталога /wp-content/object-cache/.
- Наличие пользователя, имя которого начинается с wp_, в таблице wp_users; он может не отображаться в панели управления WordPress.
- Наличие параметров с именами вида wp_ocache* в таблице wp_options.
Что это практически меняет для администраторов сайтов?
Разработчик удалил вредоносные обновления и опубликовал статическую страницу с описанием инцидента и инструкциями по проверке, однако отключил сайт после того, как расследование пришло к выводу, что злоумышленник, возможно, обладал привилегиями на уровне root на сервере. Это важно, поскольку обновления плагина до новой версии может быть недостаточно, если сам канал распространения подвергся взлому.
Считается, что версия 2.34 безопасна. Разработчик рекомендует восстановить сайт из надежной резервной копии, созданной до 14 сентября, как наиболее надежную меру. Если восстановление невозможно, рекомендуется удалить плагин, каталог /wp-content/object-cache/ и связанные с указанной учетной записью и параметрами записи базы данных. Источник не подтверждает, что одних этих действий достаточно для удаления всех следов взлома в случаях, когда на сайте были выполнены дополнительные изменения; поэтому проверка целостности сайта и резервных копий остается нерешенным вопросом для пострадавших.