Siber güvenlik

Admin Menu Editor Pro eklentisinin dağıtım sitesinin hacklenmesi, 1.500 WordPress sitesine arka kapı yerleştirdi

Bir saldırgan, geliştiricisinin sitesini ele geçirdikten sonra Admin Menu Editor Pro eklentisinin kötü amaçlı sürümlerini dağıttı. Bu durum, en az 1.500 siteye gizli kullanıcı hesapları ve bir web kabuğu arka kapısının yüklenmesine yol açtı. 230'dan fazla müşterinin etkilendiğine inanılıyor; ele geçirilen başka bir sürüm nedeniyle sayının artması mümkün.

2026-09-15
3 dk okuma
4 görüntülenme
فريق تحرير certi.news
Admin Menu Editor Pro eklentisinin dağıtım sitesinin hacklenmesi, 1.500 WordPress sitesine arka kapı yerleştirdi

Admin Menu Editor Pro eklentisinin geliştiricisi Janis Elsts'e göre bir saldırgan, WordPress için Admin Menu Editor Pro eklentisinin iki kötü amaçlı sürümünü dağıtmak üzere adminmenueditor.com sitesine yetkisiz erişim sağladı. 2.35 sürümü, web kabuğu ve gizli bir kullanıcı hesabı oluşturan PHP kodu yerleştirdi. Temiz 2.36 sürümü ise geliştirici sitenin kontrolünü yeniden ele geçiremeden önce yine ele geçirildi.

2.35 sürümü, geri çekilmeden önce 15 Eylül 2026'da yaklaşık 06:00 ile 13:00 UTC arasında erişilebilirdi. Saldırının keşfedilmesinin ardından Elsts, aynı gün 19:00 UTC'de 2.36 sürümünü yayımladı; ancak saldırgan siteye erişimini korudu ve yeni sürümü de değiştirmeyi başardı.

Etkilenme boyutu hâlâ kesin değil

Geliştirici, güncelleme sunucusunun günlüklerinin analizinin ilk saldırıda yaklaşık 230 müşterinin etkilendiğini gösterdiğini söyledi. Bazı müşteriler birden fazla site yönettiği için kötü amaçlı sürüm en az 1.500 siteye yüklendi. Ayrıca birkaç yüz müşterinin aynı zaman aralığında veya buna yakın bir zamanda eklentiyi indirdiğini belirtti. Bu da özellikle yayımlandıktan sonra ele geçirilen 2.36 sürümü açısından nihai sayının daha yüksek olabileceği anlamına geliyor.

Admin Menu Editor Pro, WordPress yöneticilerinin kontrol paneli menülerini özelleştirmesine, eklentileri bazı kullanıcılardan gizlemesine, rollere göre izinleri ayarlamasına ve giriş-çıkış sırasında yönlendirmeler oluşturmasına olanak tanır. 300 binden fazla sitede bulunan Admin Menu Editor'ın ücretsiz sürümü ise mevcut bilgilere göre etkilenmiş görünmüyor.

Neler kontrol edilmeli?

2.35 veya 2.36 sürümlerinden birini yükleyen herkes aşağıdaki ele geçirilme göstergelerini kontrol etmelidir:

  • admin-menu-editor-pro klasörü içinde includes/wp-user-consent.php dosyasının bulunması.
  • Yeni bir /wp-content/object-cache/ klasörünün bulunması.
  • wp_users tablosunda adı wp_ ile başlayan bir kullanıcının bulunması; bu kullanıcı WordPress kontrol panelinde görünmeyebilir.
  • wp_options tablosunda wp_ocache* biçiminde adlara sahip seçeneklerin bulunması.

Site yöneticileri açısından pratikte ne değişiyor?

Geliştirici, kötü amaçlı güncellemeleri kaldırdı ve olayı ve kontrol adımlarını açıklayan statik bir sayfa yayımladı; ancak soruşturma, saldırganın sunucuda muhtemelen kök düzeyinde yetkilere sahip olduğu sonucuna vardıktan sonra siteyi kapattı. Bu nokta önemlidir; çünkü dağıtım kanalının kendisi ele geçirildiyse eklentiyi yeni bir sürüme güncellemek mutlaka yeterli olmayabilir.

2.34 sürümünün güvenli olduğuna inanılıyor. Geliştirici, en güvenilir yöntem olarak sitenin 14 Eylül'den önceye ait güvenilir bir yedekten geri yüklenmesini öneriyor. Geri yükleme mümkün değilse öneriler arasında eklentinin, /wp-content/object-cache/ klasörünün ve söz konusu hesapla seçeneklerle ilişkili veritabanı girdilerinin silinmesi bulunuyor. Ancak kaynak, sitenin ek değişikliklere maruz kaldığı durumlarda yalnızca bu adımların ele geçirmenin tüm izlerini kaldıracağını kanıtlamıyor; bu nedenle site bütünlüğünün ve yedeklerin incelenmesi, etkilenenler açısından hâlâ açık bir konu olmaya devam ediyor.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör