Se distribuyeron versiones maliciosas del plugin Admin Menu Editor Pro para WordPress a más de 200 clientes, después de que un actor de amenazas comprometiera el sitio web del desarrollador y publicara actualizaciones que creaban una cuenta de usuario oculta.
El desarrollador Janis Elsts afirma que un tercero no autorizado accedió al sitio web adminmenueditor.com el lunes y subió la versión 2.35 como actualización para la versión Pro del plugin. La actualización incluía un archivo llamado includes/wp-user-consent.php que instalaba una web shell en los sitios web afectados.
Tras detectar la intrusión, Elsts retiró la actualización maliciosa y publicó una versión limpia (la 2.36) ese mismo día a las 19:00 UTC. Sin embargo, el atacante aún tenía acceso al sitio web y también comprometió la nueva versión.
Admin Menu Editor Pro es la versión premium de Admin Menu Editor, un plugin de WordPress presente en más de 300.000 sitios que permite a los administradores personalizar el menú del panel de control, ocultar plugins a otros usuarios, establecer límites de acceso según el rol y crear redirecciones al iniciar o cerrar sesión.
Elsts declaró a BleepingComputer que la versión maliciosa 2.35 de Admin Menu Editor Pro estuvo disponible en el sitio web oficial aproximadamente entre las 06:00 y las 13:00 UTC. El código PHP malicioso que contenía también creaba una cuenta de usuario oculta.
Una vulnerabilidad de seguridad de máxima gravedad que afecta a las versiones locales de Arista VeloCloud Orchestrator (VCO) está siendo explotada activamente....
Leer artículo →El sistema operativo de código abierto Debian debate actualmente una cuestión espinosa: el uso de modelos de IA para enviar código y otras contribuciones. La vo...
Leer artículo →JetBrains insta a los usuarios de versiones locales de TeamCity a actualizar a la última versión tras el descubrimiento de una vulnerabilidad de seguridad críti...
Leer artículo →