Admin Menu Editor Pro eklentisinin geliştiricisi Janis Elsts'e göre bir saldırgan, WordPress için Admin Menu Editor Pro eklentisinin iki kötü amaçlı sürümünü dağıtmak üzere adminmenueditor.com sitesine yetkisiz erişim sağladı. 2.35 sürümü, web kabuğu ve gizli bir kullanıcı hesabı oluşturan PHP kodu yerleştirdi. Temiz 2.36 sürümü ise geliştirici sitenin kontrolünü yeniden ele geçiremeden önce yine ele geçirildi.
2.35 sürümü, geri çekilmeden önce 15 Eylül 2026'da yaklaşık 06:00 ile 13:00 UTC arasında erişilebilirdi. Saldırının keşfedilmesinin ardından Elsts, aynı gün 19:00 UTC'de 2.36 sürümünü yayımladı; ancak saldırgan siteye erişimini korudu ve yeni sürümü de değiştirmeyi başardı.
Etkilenme boyutu hâlâ kesin değil
Geliştirici, güncelleme sunucusunun günlüklerinin analizinin ilk saldırıda yaklaşık 230 müşterinin etkilendiğini gösterdiğini söyledi. Bazı müşteriler birden fazla site yönettiği için kötü amaçlı sürüm en az 1.500 siteye yüklendi. Ayrıca birkaç yüz müşterinin aynı zaman aralığında veya buna yakın bir zamanda eklentiyi indirdiğini belirtti. Bu da özellikle yayımlandıktan sonra ele geçirilen 2.36 sürümü açısından nihai sayının daha yüksek olabileceği anlamına geliyor.
Admin Menu Editor Pro, WordPress yöneticilerinin kontrol paneli menülerini özelleştirmesine, eklentileri bazı kullanıcılardan gizlemesine, rollere göre izinleri ayarlamasına ve giriş-çıkış sırasında yönlendirmeler oluşturmasına olanak tanır. 300 binden fazla sitede bulunan Admin Menu Editor'ın ücretsiz sürümü ise mevcut bilgilere göre etkilenmiş görünmüyor.
Neler kontrol edilmeli?
2.35 veya 2.36 sürümlerinden birini yükleyen herkes aşağıdaki ele geçirilme göstergelerini kontrol etmelidir:
- admin-menu-editor-pro klasörü içinde includes/wp-user-consent.php dosyasının bulunması.
- Yeni bir /wp-content/object-cache/ klasörünün bulunması.
- wp_users tablosunda adı wp_ ile başlayan bir kullanıcının bulunması; bu kullanıcı WordPress kontrol panelinde görünmeyebilir.
- wp_options tablosunda wp_ocache* biçiminde adlara sahip seçeneklerin bulunması.
Site yöneticileri açısından pratikte ne değişiyor?
Geliştirici, kötü amaçlı güncellemeleri kaldırdı ve olayı ve kontrol adımlarını açıklayan statik bir sayfa yayımladı; ancak soruşturma, saldırganın sunucuda muhtemelen kök düzeyinde yetkilere sahip olduğu sonucuna vardıktan sonra siteyi kapattı. Bu nokta önemlidir; çünkü dağıtım kanalının kendisi ele geçirildiyse eklentiyi yeni bir sürüme güncellemek mutlaka yeterli olmayabilir.
2.34 sürümünün güvenli olduğuna inanılıyor. Geliştirici, en güvenilir yöntem olarak sitenin 14 Eylül'den önceye ait güvenilir bir yedekten geri yüklenmesini öneriyor. Geri yükleme mümkün değilse öneriler arasında eklentinin, /wp-content/object-cache/ klasörünün ve söz konusu hesapla seçeneklerle ilişkili veritabanı girdilerinin silinmesi bulunuyor. Ancak kaynak, sitenin ek değişikliklere maruz kaldığı durumlarda yalnızca bu adımların ele geçirmenin tüm izlerini kaldıracağını kanıtlamıyor; bu nedenle site bütünlüğünün ve yedeklerin incelenmesi, etkilenenler açısından hâlâ açık bir konu olmaya devam ediyor.