Взлом разработчика Admin Menu Editor Pro превратил обновления в бэкдор на 1500 сайтах WordPress

· Безопасность
Злоумышленник получил доступ к сайту разработчика популярного плагина и распространил вредоносные обновления, создающие скрытую учётную запись администратора. Пострадали как минимум 230 клиентов.

Разработчик премиального плагина Admin Menu Editor Pro для WordPress Янис Элстс сообщил о компрометации своей инфраструктуры. В понедельник неизвестный получил доступ к сайту adminmenueditor.com и загрузил версию 2.35, выдав её за штатное обновление платной версии плагина.

В обновление был встроен файл includes/wp-user-consent.php, устанавливавший на заражённые сайты веб-шелл. Вредоносный PHP-код также создавал скрытую учётную запись пользователя. По оценке разработчика, версия 2.35 была доступна на официальном сайте примерно с 06:00 до 13:00 UTC.

Бесплатный Admin Menu Editor установлен более чем на 300 тысячах сайтов и позволяет администраторам настраивать меню панели управления, скрывать плагины от других пользователей, ограничивать доступ по ролям и задавать перенаправления при входе и выходе.

Повторная компрометация

Заметив вторжение, Элстс удалил вредоносное обновление и в тот же день в 19:00 UTC выпустил чистую версию 2.36. Однако атакующий по-прежнему имел доступ к сайту и заразил и её. Расследование показало, что у злоумышленника, вероятно, был доступ к серверу на уровне root, поэтому разработчик решил вовсе увести сайт в офлайн до восстановления.

По данным анализа логов сервера обновлений, в первоначальной атаке пострадали около 230 клиентов, а вредоносная версия была установлена как минимум на 1500 сайтах — нередко по несколько сайтов на одного клиента. Реальное число жертв может быть выше: определить, сколько пользователей запустили троянизированную версию 2.36, сложно. Ещё несколько сотен клиентов скачивали плагин в опасное временное окно и также могли пострадать.

Признаки заражения

Всем, кто устанавливал версии 2.35 и 2.36, стоит проверить сайт на следующие признаки:

  • файл includes/wp-user-consent.php в каталоге admin-menu-editor-pro;
  • новый каталог /wp-content/object-cache/;
  • пользователя с именем, начинающимся на wp_, в таблице wp_users (он может быть скрыт из панели WordPress);
  • параметры вида wp_ocache* в таблице wp_options.

Версия 2.34 считается чистой, бесплатная версия плагина, судя по всему, не затронута.

Наиболее надёжным решением Элстс называет восстановление сайта из безопасной резервной копии, сделанной до 14 сентября. Если это невозможно, он рекомендует удалить плагин, каталог /wp-content/object-cache/ и указанные записи в базе данных. Разработчик подчеркнул, что инцидент ограничился его инфраструктурой, и принёс извинения пострадавшим клиентам.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.