ΑρχικήSecurityWordPress: Κακόβουλη έκδοση Admin Menu Editor Pro εγκαταστάθηκε σε 1.500 sites

WordPress: Κακόβουλη έκδοση Admin Menu Editor Pro εγκαταστάθηκε σε 1.500 sites

Ένα σοβαρό supply-chain attack επηρεάζει χρήστες του WordPress, καθώς κακόβουλη έκδοση του δημοφιλούς plugin Admin Menu Editor Pro διανεμήθηκε μέσω της επίσημης υποδομής του δημιουργού. Σύμφωνα με τον προγραμματιστή Janis Elsts, ένας εισβολέας κατάφερε να αποκτήσει πρόσβαση στον ιστότοπο διανομής του plugin και να αντικαταστήσει τις νόμιμες ενημερώσεις με τροποποιημένες εκδόσεις.

WordPress: Κακόβουλη έκδοση Admin Menu Editor Pro εγκαταστάθηκε σε 1.500 sites

Το περιστατικό αποκτά ιδιαίτερη βαρύτητα επειδή οι χρήστες δεν χρειάστηκε να επισκεφθούν κάποιο ύποπτο website ή να κατεβάσουν ένα αρχείο από άγνωστη πηγή. Η κακόβουλη ενημέρωση εμφανιζόταν ως κανονικό update, αξιοποιώντας την εμπιστοσύνη που έχουν οι διαχειριστές WordPress στο λογισμικό που χρησιμοποιούν.

Πώς ξεκίνησε η επίθεση

Σύμφωνα με τον δημιουργό του plugin, τη Δευτέρα ένας μη εξουσιοδοτημένος χρήστης απέκτησε πρόσβαση στο adminmenueditor.com και ανέβασε την έκδοση 2.35 του Admin Menu Editor Pro. Η συγκεκριμένη έκδοση περιείχε τροποποιημένο PHP κώδικα, ο οποίος δεν αποτελούσε μέρος της νόμιμης λειτουργικότητας του plugin.

Συγκεκριμένα, στο πακέτο υπήρχε το αρχείο includes/wp-user-consent.php, το οποίο μπορούσε να εγκαταστήσει ένα web shell στον παραβιασμένο WordPress ιστότοπο. Παράλληλα, ο κακόβουλος κώδικας δημιουργούσε κρυφό λογαριασμό χρήστη, προσφέροντας στον επιτιθέμενο έναν ακόμη μηχανισμό πρόσβασης.

Η έκδοση 2.35 παρέμεινε διαθέσιμη για αρκετές ώρες, περίπου από τις 06:00 έως τις 13:00 UTC, προτού εντοπιστεί το περιστατικό και αποσυρθεί.

Admin Menu Editor ProΗ καθαρή έκδοση παραβιάστηκε ξανά

Το περιστατικό, όμως, δεν σταμάτησε εκεί. Ο Elsts αφαίρεσε την κακόβουλη έκδοση και κυκλοφόρησε την 2.36, η οποία υποτίθεται ότι ήταν καθαρή, περίπου στις 19:00 UTC της ίδιας ημέρας.

Ο εισβολέας φαίνεται ότι εξακολουθούσε να έχει πρόσβαση στην υποδομή του developer και κατάφερε να παραβιάσει και τη νέα έκδοση. Το γεγονός αυτό υποδεικνύει ότι η αρχική αποκατάσταση του website δεν ήταν αρκετή, καθώς η βασική υποδομή που χρησιμοποιούνταν για τη διανομή των ενημερώσεων παρέμενε υπό τον έλεγχο του επιτιθέμενου.

Ο προγραμματιστής εκτίμησε ότι ο εισβολέας πιθανότατα διέθετε root-level πρόσβαση στον server, γεγονός που οδήγησε στην απόφαση να τεθεί προσωρινά εκτός λειτουργίας η ιστοσελίδα διανομής.

WordPress: Κακόβουλη έκδοση Admin Menu Editor Pro εγκαταστάθηκε σε 1.500 sites

Πάνω από 230 πελάτες και 1.500 websites

Η πραγματική έκταση της επίθεσης είναι σημαντική. Με βάση την ανάλυση των logs του update server, περίπου 230 πελάτες εγκατέστησαν την κακόβουλη έκδοση, η οποία βρέθηκε σε τουλάχιστον 1.500 websites.

Ο αριθμός αυτός ενδέχεται να είναι μεγαλύτερος, καθώς εκατοντάδες ακόμη πελάτες κατέβασαν το plugin κατά τη διάρκεια ή κοντά στο χρονικό παράθυρο της επίθεσης. Επιπλέον, ένας πελάτης μπορεί να διαχειρίζεται περισσότερους από έναν WordPress ιστότοπους, αυξάνοντας σημαντικά τον αριθμό των δυνητικά επηρεαζόμενων εγκαταστάσεων.

Το Admin Menu Editor χρησιμοποιείται σε περισσότερους από 300.000 ιστοτόπους, γεγονός που εξηγεί γιατί μια παραβίαση της premium έκδοσης μπορεί να δημιουργήσει ευρύτερο κίνδυνο.

Γιατί το plugin ήταν ελκυστικός στόχος

Το Admin Menu Editor επιτρέπει στους διαχειριστές να τροποποιούν το WordPress Dashboard, να αποκρύπτουν plugins και επιλογές από συγκεκριμένους χρήστες, να εφαρμόζουν περιορισμούς ανά ρόλο και να ρυθμίζουν συμπεριφορές κατά τη σύνδεση και την αποσύνδεση.

Ακριβώς επειδή ένα τέτοιο plugin λειτουργεί σε επίπεδο διαχείρισης του WordPress, η εγκατάσταση μιας τροποποιημένης έκδοσης μπορεί να έχει σοβαρές συνέπειες. Ένας εισβολέας που αποκτά πρόσβαση με αυξημένα δικαιώματα μπορεί να προσπαθήσει να διατηρήσει persistent access, να τροποποιήσει αρχεία, να δημιουργήσει νέους χρήστες ή να χρησιμοποιήσει τον ιστότοπο ως βάση για περαιτέρω επιθέσεις.

Πώς μπορούν να ελέγξουν οι διαχειριστές τους WordPress ιστοτόπους τους

Οι διαχειριστές που εγκατέστησαν τις εκδόσεις 2.35 ή 2.36 θα πρέπει να εξετάσουν άμεσα τις εγκαταστάσεις τους για ενδείξεις παραβίασης.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Συγκεκριμένα, συνιστάται να ελεγχθεί η παρουσία του αρχείου includes/wp-user-consent.php μέσα στον φάκελο του plugin, καθώς και η ύπαρξη του καταλόγου /wp-content/object-cache/.

Παράλληλα, θα πρέπει να εξεταστεί ο πίνακας wp_users για άγνωστους λογαριασμούς που ξεκινούν με wp_, οι οποίοι ενδέχεται να μην εμφανίζονται κανονικά στο WordPress Dashboard. Έλεγχος χρειάζεται επίσης στον πίνακα wp_options για ύποπτες εγγραφές με ονομασίες όπως wp_ocache*.

Η παρουσία κάποιου από αυτά τα στοιχεία δεν θα πρέπει να αντιμετωπιστεί επιφανειακά. Εφόσον υπάρχει ένδειξη compromise, απαιτείται έλεγχος των logs, των λογαριασμών διαχειριστών και των αρχείων του website.

Ποια έκδοση θεωρείται ασφαλής

Σύμφωνα με τον δημιουργό, η έκδοση 2.34 θεωρείται ασφαλής, ενώ μέχρι στιγμής δεν υπάρχουν ενδείξεις ότι επηρεάστηκε η δωρεάν έκδοση του Admin Menu Editor.

Για όσους έχουν εγκαταστήσει τις επηρεαζόμενες εκδόσεις, η προτεινόμενη λύση είναι η επαναφορά του website από ασφαλές backup που δημιουργήθηκε πριν από τις 14 Σεπτεμβρίου. Εάν κάτι τέτοιο δεν είναι διαθέσιμο, ο Elsts προτείνει την αφαίρεση του plugin, του object-cache directory και των ύποπτων εγγραφών από τη βάση δεδομένων.

Ωστόσο, σε περίπτωση επιβεβαιωμένης παραβίασης, η απλή διαγραφή αρχείων δεν αρκεί απαραίτητα. Θα πρέπει να ελεγχθούν οι κωδικοί πρόσβασης, οι λογαριασμοί διαχειριστών, τα API keys και τυχόν άλλοι μηχανισμοί πρόσβασης που μπορεί να εκτέθηκαν.

WordPress: Κακόβουλη έκδοση Admin Menu Editor Pro εγκαταστάθηκε σε 1.500 sites

Ένα ακόμη μάθημα για την ασφάλεια του WordPress

Το περιστατικό με το Admin Menu Editor Pro αναδεικνύει έναν από τους πιο δύσκολους κινδύνους του σύγχρονου οικοσυστήματος WordPress: ακόμη και μια ενημέρωση που προέρχεται από τον επίσημο προμηθευτή δεν είναι αυτομάτως εγγύηση ασφάλειας, εάν έχει προηγηθεί παραβίαση της υποδομής διανομής.

Για τους διαχειριστές, αυτό σημαίνει ότι τα backups πρέπει να είναι συχνά και ελεγμένα, τα plugins να περιορίζονται στα απολύτως απαραίτητα και οι λογαριασμοί διαχείρισης να προστατεύονται με ισχυρή πολυπαραγοντική αυθεντικοποίηση.

Ο δημιουργός του Admin Menu Editor ζήτησε συγγνώμη από τους πελάτες που επηρεάστηκαν και συνεχίζει την αποκατάσταση της υποδομής. Το περιστατικό, πάντως, υπενθυμίζει ότι η ασφάλεια μιας ιστοσελίδας εξαρτάται όχι μόνο από τον ίδιο τον κώδικα που εγκαθιστά ο διαχειριστής, αλλά και από την ασφάλεια ολόκληρης της αλυσίδας μέσω της οποίας αυτός ο κώδικας διανέμεται.

πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS