网络安全

Admin Menu Editor Pro 插件分发网站遭入侵,向 1,500 个 WordPress 网站植入后门

攻击者入侵 Admin Menu Editor Pro 开发者的网站后,分发了恶意插件版本,导致至少 1,500 个网站安装了隐藏用户账户和 WebShell。据信超过 230 名客户受到影响,另一个遭入侵的版本可能使受影响数量进一步增加。

2026-09-15
1 分钟阅读
4 浏览量
فريق تحرير certi.news
Admin Menu Editor Pro 插件分发网站遭入侵,向 1,500 个 WordPress 网站植入后门

据插件开发者 Janis Elsts 称,攻击者未经授权访问了 adminmenueditor.com 网站,并分发了两个恶意版本的 WordPress 插件 Admin Menu Editor Pro。2.35 版本植入了可创建 WebShell 和隐藏用户账户的 PHP 代码,而原本干净的 2.36 版本也遭到入侵,开发者随后才得以重新控制网站。

2.35 版本大约于 2026 年 9 月 15 日世界协调时间 06:00 至 13:00 期间提供下载,之后被撤下。发现入侵后,Elsts 于当天世界协调时间 19:00 发布了 2.36 版本,但攻击者仍能访问该网站,并再次篡改了新版本。

影响规模仍未确定

开发者表示,对更新服务器日志的分析显示,约有 230 名客户在第一轮攻击中受到影响,恶意版本至少安装在 1,500 个网站上,因为部分客户管理着多个网站。他还补充说,有数百名客户在同一时间段或临近时间下载了该插件,这意味着最终数量可能更高,尤其是后来发布后遭到入侵的 2.36 版本。

Admin Menu Editor Pro 允许 WordPress 管理员自定义控制面板菜单、对部分用户隐藏插件、按角色设置权限,以及在登录和退出时创建重定向。根据现有信息,安装在超过 30 万个网站上的免费版 Admin Menu Editor 似乎未受到影响。

应检查什么?

凡是安装过 2.35 或 2.36 版本的用户,都应检查以下入侵指标:

  • admin-menu-editor-pro 文件夹中存在 includes/wp-user-consent.php 文件。
  • 存在新的 /wp-content/object-cache/ 文件夹。
  • wp_users 表中存在以 wp_ 开头的用户名,该用户可能不会显示在 WordPress 控制面板中。
  • wp_options 表中存在名称类似于 wp_ocache* 的选项。

网站管理员实际上需要做什么?

开发者移除了恶意更新,并发布了一个静态页面,解释此次事件和检查步骤,但在调查得出攻击者可能拥有服务器根级权限后,他关闭了该网站。这一点很重要,因为如果分发渠道本身遭到入侵,仅将插件更新到新版本未必足够。

据信 2.34 版本是安全的。开发者建议从 9 月 14 日之前的可信备份恢复网站,并称这是最可靠的措施。如果无法恢复,建议包括删除插件、删除 /wp-content/object-cache/ 文件夹,以及删除与上述账户和选项相关的数据库条目。来源并未证明这些步骤单独就能清除所有入侵痕迹,尤其是在网站遭到其他修改的情况下;因此,受影响者仍需检查网站完整性和备份情况。

新闻来源
BleepingComputer
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻