ARK. 1 · 1 min czytaniaWordPress ·

Przejęta strona Admin Menu Editor Pro rozsyłała zainfekowane wersje wtyczki

Napastnik przejął stronę dewelopera Admin Menu Editor Pro. Wersja 2.35 zawierała web shell i ukryte konto użytkownika, skompromitowano też wersję 2.36; zainfekowano co najmniej 1500 stron u 230 klientów.

Karta wpisu: Przejęta strona Admin Menu Editor Pro rozsyłała zainfekowane wersje wtyczki

Nieznany napastnik uzyskał dostęp do strony adminmenueditor.com i w poniedziałek podmienił aktualizację wtyczki Admin Menu Editor Pro dla WordPressa. Wersja 2.35 zawierała plik includes/wp-user-consent.php, instalujący web shell i tworzący ukryte konto użytkownika. Złośliwa wersja 2.35 była dostępna od około 06:00 do 13:00 UTC.

Po wykryciu włamania deweloper Janis Elsts usunął zainfekowaną aktualizację i o 19:00 UTC tego samego dnia wypuścił wersję 2.36. Napastnik zachował jednak dostęp do strony i skompromitował również tę wersję. Z logów serwera aktualizacji wynika, że złośliwą wtyczkę pobrało co najmniej 230 klientów na 1500 stronach, a kilkaset kolejnych klientów mogło ją pobrać w tym samym oknie czasowym. Pro to płatna odmiana wtyczki Admin Menu Editor, obecnej na ponad 300 000 stron.

Właściciele stron z Admin Menu Editor Pro powinni sprawdzić, czy w poniedziałek zainstalowali wersję 2.35 lub 2.36, poszukać pliku includes/wp-user-consent.php oraz nieznanego konta użytkownika w panelu WordPressa.

TAB. 2

Źródła

1
BleepingComputer — Malcious Admin Menu Editor Pro plugin backdoors 1,500 WordPress sitesbleepingcomputer.com
TAB. 3

Powiązane

3
18.09.2026WordPressWordPress 7.1.1 łata lukę Click2Shell: link instaluje motyw bez kliknięcia
18.09.2026WordPressWordPress 7.1.1 łata 11 luk, w tym stored XSS w komentarzach (CVE-2026-93485)
18.09.2026WordPressMniej niż 3 na 10 specjalistów od WordPressa ma plan odtworzenia strony po włamaniu

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com