CERTMIL

Centrul de Răspuns la Incidente de Securitate Cibernetică

Pluginul malițios Admin Menu Editor Pro introduce backdoor-uri pe 1.500 de site-uri WordPress

Sursă: https://www.bleepingcomputer.com

Versiuni malițioase ale pluginului Admin Menu Editor Pro pentru WordPress au fost distribuite către peste 200 de utilizatori după ce un atacator a compromis site-ul web al administratorului și a publicat actualizări care creau un cont de utilizator ascuns.

Dezvoltatorul site-ului afirmă că o persoană rău neautorizată a accesat site-ul web adminmenueditor.com și a încărcat versiunea 2.35 ca actualizare pentru versiunea Pro a pluginului. Actualizarea conținea un fișier numit includes/wp-user-consent.php care instala un web shell pe site-urile afectate.

După ce a observat intruziunea, dezvoltatorul a eliminate actualizarea rău intenționată și a publicat o versiune actualizată și corectă, în aceeași zi. Cu toate acestea, atacatorul avea încă acces la site și a compromis și noua versiune.

Admin Menu Editor Pro este versiunea premium a pluginului Admin Menu Editor, un plugin WordPress prezent pe peste 300.000 de site-uri, care permite administratorilor să personalizeze meniul din Dashboard, să ascundă pluginurile de alți utilizatori, să stabilească limite de acces în funcție de rol și să creeze redirecționări la conectare/deconectare.

Analiza indică faptul că atacatorul a avut, probabil, acces la nivel de root la server, așa că dezvoltatorul a decis să protejeze utilizatorii prin scoaterea site-ului web din funcțiune până când acesta va putea fi repus în funcțiune în condiții de siguranță.

Toți cei care au instalat versiunile Admin Menu Editor Pro 2.35 și 2.36 ar trebui să verifice dacă există următoarele semne de compromitere:

includes/wp-user-consent.php din directorul admin-menu-editor-pro;

un nou director /wp-content/object-cache/;

un utilizator al cărui nume începe cu „wp_” în tabelul „wp_users”, care poate fi ascuns din panoul de control WordPress;

opțiuni cu nume de tipul wp_ocache* din tabelul wp_options;

Se consideră că versiunea 2.34 nu prezintă vulnerabilități, iar versiunea gratuită a Admin Menu Editor nu pare să fie afectată.

Dezvoltatorul afirmă că cea mai sigură soluție este restaurarea unui site compromis dintr-un backup sigur, realizat înainte de 14 septembrie. Dacă acest lucru nu este posibil, dezvoltatorul recomandă ștergerea pluginului, a directorului /wp-content/object-cache/ și a înregistrărilor din baza de date menționate mai sus.

Sursă: https://www.bleepingcomputer.com/news/security/malcious-admin-menu-editor-pro-plugin-backdoors-1-500-wordpress-sites/

© Ministerul Apărării Naţionale | Site realizat de Agenția de Apărare Cibernetică |
login