Gegenüber BleepingComputer erklärte Janis Elsts, die schadhafte Version 2.35 von Admin Menu Editor Pro sei etwa von 06:00 bis 13:00 UTC auf der offiziellen Website verfügbar gewesen. Der darin enthaltene PHP-Code richtete eine Web-Shell ein und legte ein verstecktes Benutzerkonto an.

“Auf Grundlage der Analyse der Update-Server-Protokolle waren beim ersten Angriff rund 230 Kunden betroffen. Die schadhafte Version wurde auf mindestens 1.500 Websites installiert, häufig mehrere Seiten pro Kunde”, sagte Elsts BleepingComputer. Er warnt zugleich, die tatsächliche Zahl der Opfer könnte höher liegen, da sich schwer feststellen lässt, wie viele Kunden die ebenfalls trojanisierte Version 2.36 einsetzen. “Mehrere hundert weitere Kunden haben das Plugin innerhalb oder nahe des relevanten Zeitfensters heruntergeladen und könnten ebenfalls betroffen sein”, ergänzte der Entwickler.

Die Untersuchung deutet darauf hin, dass der Angreifer über Serverzugriff auf Root-Ebene verfügte. Elsts entschied sich deshalb, die Website vorsorglich offline zu nehmen, bis sie mit hinreichender Sicherheit wiederhergestellt werden kann. Derzeit ist dort eine statische Seite mit Details zum Vorfall erreichbar, ergänzt um Hinweise, wie Kunden prüfen können, ob sie betroffen sind, sowie Empfehlungen zur Wiederherstellung kompromittierter Websites.

Anzeige

Wer die Versionen 2.35 oder 2.36 von Admin Menu Editor Pro installiert hat, sollte seine Installation auf Kompromittierungsspuren untersuchen. Version 2.34 gilt als sauber, die kostenlose Ausgabe von Admin Menu Editor ist dem Entwickler zufolge nicht betroffen.

Als zuverlässigste Lösung nennt Elsts die Wiederherstellung einer betroffenen Seite aus einem sicheren Backup, das vor dem 14. September angelegt wurde. Ist das nicht möglich, empfiehlt er, das Plugin, das Verzeichnis “/wp-content/object-cache/” sowie die genannten Datenbankeinträge zu löschen.

Der Entwickler des Plugins erklärte, der Vorfall habe sich auf seine eigene Infrastruktur beschränkt, und entschuldigte sich bei den betroffenen Kunden.