U Admin Menu Editor Pro došlo k mimořádně závažnému supply-chain útoku. Útočník kompromitoval infrastrukturu adminmenueditor.com a prostřednictvím legitimního aktualizačního kanálu distribuoval upravené verze pluginu 2.35 a následně také 2.36. Patchstack incident hodnotí maximálním skóre CVSS 10/10 a doporučuje postižený plugin odstranit a web považovat za potenciálně kompromitovaný.
Nejde pouze o teoretickou zranitelnost. Kompromitované balíčky byly skutečně distribuovány zákazníkům a podle analýzy aktualizačních logů se škodlivá verze dostala přibližně k 230 zákazníkům a nejméně na 1 500 WordPress webů. Útočník do pluginu vložil soubor includes/wp-user-consent.php, který fungoval jako webshell. Kompromitované instalace mohly také získat skrytý administrátorský účet a další mechanismy persistence.
Závažnost incidentu zvyšuje skutečnost, že po odhalení první škodlivé verze 2.35 byla vydána verze 2.36, avšak útočník měl podle dostupných zjištění stále přístup k infrastruktuře výrobce a kompromitoval také tento nový balíček. Patchstack proto v současnosti neuvádí oficiální opravenou verzi.
U webů, které provozovaly Admin Menu Editor Pro 2.35 nebo 2.36, doporučujeme nepovažovat pouhé odstranění pluginu za dostatečné řešení a web považovat za potenciálně kompromitovaný. Je vhodné prověřit zejména přítomnost admin-menu-editor-pro/includes/wp-user-consent.php, adresáře /wp-content/object-cache/, neznámých uživatelů začínajících wp_ přímo v databázové tabulce wp_users a záznamů wp_ocache* v wp_options.
Pokud byla některá z kompromitovaných verzí skutečně nainstalována, nejbezpečnějším postupem je obnova webu ze známé čisté zálohy vytvořené před 14. zářím 2026. Doporučujeme následně změnit administrátorská hesla, databázové přihlašovací údaje a WordPress salts a prověřit souborový systém na další webshelly či neznámé PHP soubory. Samotné smazání nalezeného wp-user-consent.php nemusí odstranit další persistence vytvořené po prvotním napadení.
