Bezpečnost webu

Admin Menu Editor Pro – kompromitované oficiální aktualizace instalovaly backdoor a skryté administrátorské účty

Závažnost

Kritická 🔴

Dotčený produkt

Admin Menu Editor Pro 2.35–2.36; bez ověřené opravené verze v době zveřejnění. Bezplatná verze Admin Menu Editor z WordPress.org podle dostupných informací zasažena nebyla.

Datum zveřejnění

19/09/2026

CVE označení

Nepřiděleno

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

U Admin Menu Editor Pro došlo k mimořádně závažnému supply-chain útoku. Útočník kompromitoval infrastrukturu adminmenueditor.com a prostřednictvím legitimního aktualizačního kanálu distribuoval upravené verze pluginu 2.35 a následně také 2.36. Patchstack incident hodnotí maximálním skóre CVSS 10/10 a doporučuje postižený plugin odstranit a web považovat za potenciálně kompromitovaný.

Nejde pouze o teoretickou zranitelnost. Kompromitované balíčky byly skutečně distribuovány zákazníkům a podle analýzy aktualizačních logů se škodlivá verze dostala přibližně k 230 zákazníkům a nejméně na 1 500 WordPress webů. Útočník do pluginu vložil soubor includes/wp-user-consent.php, který fungoval jako webshell. Kompromitované instalace mohly také získat skrytý administrátorský účet a další mechanismy persistence.

Závažnost incidentu zvyšuje skutečnost, že po odhalení první škodlivé verze 2.35 byla vydána verze 2.36, avšak útočník měl podle dostupných zjištění stále přístup k infrastruktuře výrobce a kompromitoval také tento nový balíček. Patchstack proto v současnosti neuvádí oficiální opravenou verzi.

U webů, které provozovaly Admin Menu Editor Pro 2.35 nebo 2.36, doporučujeme nepovažovat pouhé odstranění pluginu za dostatečné řešení a web považovat za potenciálně kompromitovaný. Je vhodné prověřit zejména přítomnost admin-menu-editor-pro/includes/wp-user-consent.php, adresáře /wp-content/object-cache/, neznámých uživatelů začínajících wp_ přímo v databázové tabulce wp_users a záznamů wp_ocache* v wp_options.

Pokud byla některá z kompromitovaných verzí skutečně nainstalována, nejbezpečnějším postupem je obnova webu ze známé čisté zálohy vytvořené před 14. zářím 2026. Doporučujeme následně změnit administrátorská hesla, databázové přihlašovací údaje a WordPress salts a prověřit souborový systém na další webshelly či neznámé PHP soubory. Samotné smazání nalezeného wp-user-consent.php nemusí odstranit další persistence vytvořené po prvotním napadení.

Zdroj: https://patchstack.com/database/wordpress/plugin/admin-menu-editor-pro/vulnerability/wordpress-admin-menu-editor-pro-2-35-2-36-backdoor-vulnerability

Autor a odborná kontrola: Aleš Zita, webový vývojář – Allimedia.cz

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?