El plugin Admin Menu Editor Pro de WordPress comprometido con puertas traseras en 1.500 sitios
Versiones maliciosas del plugin Admin Menu Editor Pro para WordPress se distribuyeron a más de 200 clientes después de que un actor de amenazas comprometiera el sitio web del mantenedor e insertara actualizaciones que creaban una cuenta de usuario oculta.
El desarrollador Janis Elsts afirma que un tercero no autorizado accedió al sitio adminmenueditor.com el lunes y subió la versión 2.35 como actualización del plugin en su versión Pro. Esa actualización incluía un archivo includes/wp-user-consent.php que instalaba una web shell en los sitios afectados.
Tras detectar la intrusión, Elsts eliminó la actualización maliciosa y publicó una versión limpia, la 2.36, ese mismo día a las 19:00 UTC. Sin embargo, el atacante aún tenía acceso al sitio web y también comprometió la nueva versión.
Admin Menu Editor Pro es la versión premium de Admin Menu Editor, un plugin de WordPress presente en más de 300.000 sitios que permite a los administradores personalizar el menú del escritorio, ocultar plugins a otros usuarios, establecer límites de acceso por rol y crear redirecciones de inicio y cierre de sesión.
Elsts declaró a BleepingComputer que la versión maliciosa 2.35 de Admin Menu Editor Pro estuvo disponible en el sitio oficial aproximadamente entre las 06:00 y las 13:00 UTC. El código PHP malicioso que contenía también creaba una cuenta de usuario oculta.
Según el desarrollador, al menos 230 clientes instalaron la actualización maliciosa en 1.500 sitios. No obstante, Elsts advierte que la cifra de víctimas podría ser mayor, ya que resulta difícil determinar cuántos clientes ejecutan una versión 2.36 troyanizada del plugin.
"Según el análisis de los registros del servidor de actualizaciones, aproximadamente 230 clientes se vieron afectados en el ataque inicial. La versión maliciosa se instaló en al menos 1.500 sitios (a menudo varios sitios por cliente)", declaró Elsts a BleepingComputer.
"Varios cientos de clientes adicionales descargaron el plugin en o cerca de la ventana de tiempo relevante, y también podrían haberse visto afectados", añadió el desarrollador.
La investigación indica que el atacante probablemente tenía acceso de nivel root al servidor, por lo que Elsts decidió proteger a los clientes manteniendo el sitio web fuera de línea hasta que pudiera restaurarse con garantías.
Actualmente, Elsts ha publicado una página estática con detalles sobre el incidente y qué pueden hacer los clientes para comprobar si se han visto afectados, junto con recomendaciones para restaurar los sitios comprometidos a un estado seguro.
Quienes hayan instalado las versiones 2.35 y 2.36 de Admin Menu Editor Pro deben buscar las siguientes señales de compromiso:
- Presencia del archivo includes/wp-user-consent.php en el directorio admin-menu-editor-pro
- Un nuevo directorio /wp-content/object-cache/
- Un usuario que comience por wp_ en la tabla wp_users, que puede estar oculto en el panel de WordPress
- Opciones con nombres como wp_ocache* en la tabla wp_options
Se cree que la versión 2.34 está limpia, y la versión gratuita de Admin Menu Editor no parece estar afectada.
Elsts señala que la solución más fiable es restaurar un sitio comprometido desde una copia de seguridad segura anterior al 14 de septiembre. Si esto no es posible, el desarrollador recomienda eliminar el plugin, el directorio "/wp-content/object-cache/" y las entradas de base de datos mencionadas.
El desarrollador del plugin Admin Menu Editor para WordPress afirmó que el incidente se limitó a su infraestructura y se disculpó ante los clientes afectados.
Construya su plan de seguridad para ataques impulsados por IA
Únase a Mikko Hyppönen y a líderes de seguridad de la NFL, CHANEL y Atlassian en una cumbre digital de dos horas sobre qué cambian los ataques a la velocidad de la IA, qué deberían dejar de hacer los defensores y cómo validar, decidir, corregir y revalidar a velocidad de máquina.
Artículos relacionados
- Hackeo a la cadena de suministro de los plugins BdThemes crea administradores de WordPress falsos
- Los hackers atacan sitios WordPress a través de un plugin WooCommerce de terceros
- Vulnerabilidad crítica en Elementor Pro explotada para tomar el control de sitios WordPress
- Fallo en un plugin de copia de seguridad de WordPress expone a millones de sitios a ataques de toma de control
- Los hackers difunden una actualización maliciosa de Virtualizor en un ataque de secuestro BGP
Temas: Admin Menu Editor, Plugin, Cadena de suministro, Ataque a la cadena de suministro, WordPress
Bill Toulas – Artículo anterior
Publicar un comentario – Normas de la comunidad
Debes iniciar sesión para publicar un comentario. ¿Aún no eres miembro? Regístrate ahora.
También te puede interesar:

















Deja una respuesta