XRUST.ru » Новости » Взломанный плагин WordPress заразил бэкдором полторы тысячи сайтов
Новости / Программирование

Взломанный плагин WordPress заразил бэкдором полторы тысячи сайтов

Сегодня, 07:13 6 0 0

Разработчик популярного плагина Admin Menu Editor Pro не уследил за собственным сайтом — хакеры получили к нему доступ и дважды подряд подсунули клиентам вредоносные обновления с веб-шеллом внутри. Пострадали не менее 1500 ресурсов на WordPress.

Обновление, которое лучше было пропустить

Тем, кто в последние дни ставил обновления для плагина Admin Menu Editor Pro на своих WordPress-сайтах, стоит как можно скорее проверить систему на постороннее присутствие, обращает внимание xrust. 15 сентября разработчик плагина Янис Элстс обнаружил, что кто-то забрался на сайт adminmenueditor.com и от его имени разослал клиентам «обновление» — версию 2.35, начинённую вредоносным кодом.

Сам плагин, к слову, штука рабочая и востребованная: базовая версия Admin Menu Editor стоит на более чем 300 тысячах сайтов и позволяет администраторам перекраивать панель управления WordPress под себя — прятать лишние пункты меню, разграничивать доступ по ролям, настраивать редиректы при входе и выходе. Платная Pro-версия расширяет эти возможности и продаётся напрямую через сайт разработчика — без модерации со стороны официального каталога плагинов WordPress. Именно в этой цепочке и оказалось слабое звено.

Как работал бэкдор

В заражённую версию 2.35 злоумышленники встроили файл wp-user-consent.php, который устанавливал на сайт веб-шелл — по сути, удалённый пульт управления сервером в обход всех паролей и логинов WordPress. Заодно вредоносный код создавал скрытую учётную запись администратора, которую не всегда видно в обычной панели управления сайтом.

Обнаружив неладное, Элстс убрал заражённую версию и уже вечером того же дня выложил «чистую» 2.36. Но здесь и начинается по-настоящему неприятная часть истории: хакеры к этому моменту так и не потеряли доступ к сайту разработчика и заразили следующую версию тоже. То есть теоретически под угрозой оказались даже те, кто обновился уже после первого предупреждения.

Масштаб бедствия

По словам Элстса, журналистам издания BleepingComputer он сообщил следующее: судя по логам сервера обновлений, вредоносную версию скачали порядка 230 клиентов, а установлена она была как минимум на 1500 сайтах — многие клиенты держат по несколько ресурсов сразу. При этом реальные цифры могут быть выше: разработчик признаёт, что ещё несколько сотен пользователей скачивали плагин в опасном временном окне, и не факт, что все они получили безопасную версию.

Расследование показало, что атакующие, судя по всему, получили root-доступ к серверу разработчика — то есть контролировали инфраструктуру полностью, а не просто нашли дыру в самом плагине. Именно поэтому Элстс решил не рисковать и временно вообще отключил сайт, пока не разберётся, что происходит.

Что делать, если плагин стоит у вас

Проверить свой сайт можно по нескольким признакам:

  • в папке плагина появился файл includes/wp-user-consent.php;
  • в директории /wp-content/ возникла новая папка object-cache;
  • в таблице пользователей базы данных завёлся аккаунт с логином на wp_, который может не отображаться в обычной админке;
  • в настройках сайта появились параметры вида wp_ocache*.

Версия 2.34 считается безопасной, а бесплатная редакция плагина атаку не затронула вовсе. Самый надёжный способ восстановиться — откатить сайт на резервную копию, сделанную до 14 сентября. Если бэкапа нет, разработчик советует вручную удалить плагин, подозрительную папку и записи в базе данных.

Почему это не единичный случай

История с Admin Menu Editor Pro встаёт в один ряд с целой серией похожих инцидентов последнего времени: то через сторонний плагин для WooCommerce лезут в интернет-магазины, то дыру находят в конструкторе Elementor Pro, то компрометируют whole панель хостинг-провайдера Virtualizor через подмену BGP-маршрутов. WordPress работает почти на половине всех сайтов в интернете, и именно поэтому цепочка поставок — от разработчика плагина до конечного сайта — стала любимой мишенью хакеров: заразить один сервер разработчика выгоднее, чем ломать тысячи сайтов по отдельности.

Для рунета это тоже не абстрактная угроза: WordPress остаётся одной из самых популярных CMS и среди русскоязычных сайтов, от блогов до интернет-магазинов, так что владельцам стоит взять за правило проверять не только сам сайт, но и репутацию разработчиков используемых плагинов.


Источники:

Xrust: Взломанный плагин WordPress заразил бэкдором полторы тысячи сайтов



Поделится
0 0

Комментарии


Смерть по расписанию: британцы снова требуют право уйти
Британский парламент в пятницу второй раз за год попытается легализовать эвтаназию для неизлечимо больных — спустя всего полгода после того, как первую попытку похоронили лорды, не успевшие даже дочитать список поправок. Дежавю с трибуны Депутат-лейборист Лорен Эдвардс возвращает в Палату общин почти тот же самый законопроект, который в марте застрял в верхней палате парламента — Палате лордов. Формально причина провала звучала бюрократично: у невыборных пэров банально не хватило времени обсудить сотни поправок. По сути же — классическая тактика затягивания, знакомая любому, кто следил за судьбой спорных законов в Вестминстере. Схема, которую использует Эдвардс, называется «частный законопроект депутата» — механизм, позволяющий рядовому парламентарию продвигать закон в обход правительственной повестки. Кабинет министров демонстративно умыл руки: позиция нейтральная, голосование свободное, каждый решает по совести, а не по партийной линии. В прошлый раз, в 2025-м, это дало результат:
148 9