Разработчик популярного плагина Admin Menu Editor Pro не уследил за собственным сайтом — хакеры получили к нему доступ и дважды подряд подсунули клиентам вредоносные обновления с веб-шеллом внутри. Пострадали не менее 1500 ресурсов на WordPress.
Тем, кто в последние дни ставил обновления для плагина Admin Menu Editor Pro на своих WordPress-сайтах, стоит как можно скорее проверить систему на постороннее присутствие, обращает внимание xrust. 15 сентября разработчик плагина Янис Элстс обнаружил, что кто-то забрался на сайт adminmenueditor.com и от его имени разослал клиентам «обновление» — версию 2.35, начинённую вредоносным кодом.
Сам плагин, к слову, штука рабочая и востребованная: базовая версия Admin Menu Editor стоит на более чем 300 тысячах сайтов и позволяет администраторам перекраивать панель управления WordPress под себя — прятать лишние пункты меню, разграничивать доступ по ролям, настраивать редиректы при входе и выходе. Платная Pro-версия расширяет эти возможности и продаётся напрямую через сайт разработчика — без модерации со стороны официального каталога плагинов WordPress. Именно в этой цепочке и оказалось слабое звено.
В заражённую версию 2.35 злоумышленники встроили файл wp-user-consent.php, который устанавливал на сайт веб-шелл — по сути, удалённый пульт управления сервером в обход всех паролей и логинов WordPress. Заодно вредоносный код создавал скрытую учётную запись администратора, которую не всегда видно в обычной панели управления сайтом.
Обнаружив неладное, Элстс убрал заражённую версию и уже вечером того же дня выложил «чистую» 2.36. Но здесь и начинается по-настоящему неприятная часть истории: хакеры к этому моменту так и не потеряли доступ к сайту разработчика и заразили следующую версию тоже. То есть теоретически под угрозой оказались даже те, кто обновился уже после первого предупреждения.
По словам Элстса, журналистам издания BleepingComputer он сообщил следующее: судя по логам сервера обновлений, вредоносную версию скачали порядка 230 клиентов, а установлена она была как минимум на 1500 сайтах — многие клиенты держат по несколько ресурсов сразу. При этом реальные цифры могут быть выше: разработчик признаёт, что ещё несколько сотен пользователей скачивали плагин в опасном временном окне, и не факт, что все они получили безопасную версию.
Расследование показало, что атакующие, судя по всему, получили root-доступ к серверу разработчика — то есть контролировали инфраструктуру полностью, а не просто нашли дыру в самом плагине. Именно поэтому Элстс решил не рисковать и временно вообще отключил сайт, пока не разберётся, что происходит.
Проверить свой сайт можно по нескольким признакам:
Версия 2.34 считается безопасной, а бесплатная редакция плагина атаку не затронула вовсе. Самый надёжный способ восстановиться — откатить сайт на резервную копию, сделанную до 14 сентября. Если бэкапа нет, разработчик советует вручную удалить плагин, подозрительную папку и записи в базе данных.
История с Admin Menu Editor Pro встаёт в один ряд с целой серией похожих инцидентов последнего времени: то через сторонний плагин для WooCommerce лезут в интернет-магазины, то дыру находят в конструкторе Elementor Pro, то компрометируют whole панель хостинг-провайдера Virtualizor через подмену BGP-маршрутов. WordPress работает почти на половине всех сайтов в интернете, и именно поэтому цепочка поставок — от разработчика плагина до конечного сайта — стала любимой мишенью хакеров: заразить один сервер разработчика выгоднее, чем ломать тысячи сайтов по отдельности.
Для рунета это тоже не абстрактная угроза: WordPress остаётся одной из самых популярных CMS и среди русскоязычных сайтов, от блогов до интернет-магазинов, так что владельцам стоит взять за правило проверять не только сам сайт, но и репутацию разработчиков используемых плагинов.
Источники:
Xrust: Взломанный плагин WordPress заразил бэкдором полторы тысячи сайтов