Gehackte plugin Admin Menu Editor Pro backdoort 1.500 WordPress-sites

Een gehackte update van Admin Menu Editor Pro installeerde een verborgen adminaccount op minstens 1.500 WordPress-sites.

Een onbekende aanvaller heeft de website van Admin Menu Editor Pro gehackt en een besmette versie van de populaire WordPress-plugin naar klanten verspreid. Admin Menu Editor Pro is de betaalde versie van een tool die op meer dan 300.000 WordPress-sites draait en beheerders laat instellen wie welk onderdeel van het dashboard te zien krijgt.

Op 14 september 2026 kreeg de aanvaller toegang tot adminmenueditor.com, vermoedelijk met root-rechten op de server. Via het updatemechanisme werd versie 2.35 uitgerold, met daarin een bestand genaamd wp-user-consent.php dat als webshell fungeerde. Dat bestand installeerde een verborgen gebruikersaccount op elke site die de update binnenhaalde, zodat de aanvaller ongemerkt toegang hield tot de beheeromgeving.

Toen de ontwikkelaar het probleem probeerde te verhelpen met versie 2.36, wist de aanvaller ook die update te infecteren. De kwaadaardige bestanden stonden zo’n zeven uur online, van ongeveer zes uur ’s ochtends tot een uur ’s middags UTC. In die tijd downloadden naar schatting 230 klanten de besmette versie, maar het aantal geïnfecteerde installaties loopt op tot minstens 1.500 sites.

Gebruikers van Admin Menu Editor Pro die de plugin tussen die tijdstippen hebben bijgewerkt, doen er verstandig aan meteen te controleren op sporen van misbruik. Kijk naar onbekende gebruikersaccounts, een nieuwe map onder wp-content/object-cache/ en vreemde bestanden in de plugin-map. Herstel bij twijfel de site vanaf een back-up van vóór 14 september en installeer daarna handmatig versie 2.34, die als schoon geldt. Wissel ook wachtwoorden en API-sleutels die op de site zijn opgeslagen, want een verborgen adminaccount kan wekenlang onopgemerkt blijven.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.