أمن و حماية

اختراق Admin Menu Editor يصيب 1500 موقع ووردبريس

اختراق Admin Menu Editor يصيب 1500 موقع ووردبريس
اختراق Admin Menu Editor يصيب 1500 موقع ووردبريس

تعرض مستخدمو إضافة Admin Menu Editor Pro في ووردبريس لحادث أمني خطير بعد اختراق موقع المطور نفسه ورفع تحديثات خبيثة للإضافة المدفوعة. وأسفر اختراق Admin Menu Editor عن وصول نسخ مصابة إلى مئات العملاء وتثبيتها على ما لا يقل عن 1500 موقع، مع إنشاء حسابات مخفية وزرع Web Shell قد يمنح المهاجم سيطرة كاملة على المواقع المتضررة.

الإجابة السريعة

إذا كنت تستخدم Admin Menu Editor Pro وثبت الإصدار 2.35 في 14 سبتمبر 2026، فيجب التعامل مع الموقع باعتباره مخترقًا. أما الإصدار 2.36 فقد تعرض هو الآخر للتلاعب في بعض التنزيلات. المطور يوصي بالاستعادة من نسخة احتياطية آمنة تسبق 14 سبتمبر، لأن اختراق Admin Menu Editor تضمن Web Shell وحساب مستخدم مخفي وآليات بقاء إضافية داخل ووردبريس.

كيف بدأ الهجوم؟

بحسب الصفحة الأمنية التي نشرها مطور الإضافة Janis Elsts، تمكن طرف غير مصرح له من الوصول إلى موقع adminmenueditor.com يوم 14 سبتمبر 2026، ثم رفع نسخة خبيثة من ملف الإضافة المدفوعة على أنها الإصدار 2.35.

ظهر التحديث للمستخدمين الذين كانت لديهم نسخة Pro مثبتة، وتضمن ملفًا جديدًا باسم includes/wp-user-consent.php وظيفته تثبيت Web Shell على الموقع. هذا النوع من الملفات قد يسمح للمهاجم بتنفيذ أوامر عن بعد، ولذلك فإن اختراق Admin Menu Editor لم يكن مجرد تعديل بسيط في كود الإضافة بل حادث سيطرة محتملة على المواقع.

حتى الإصدار 2.36 تعرض للتلاعب

بعد اكتشاف المشكلة، أزال المطور الإصدار الخبيث وطرح نسخة 2.36 نظيفة في اليوم نفسه. لكن القصة لم تنته عند هذا الحد، لأن المهاجم تمكن لاحقًا من اختراق النسخة الجديدة أيضًا.

وأظهرت التحقيقات أن المهاجم ربما حصل على صلاحيات Root على الخادم الذي يستضيف موقع المطور، وهو ما يفسر قدرة الهجوم على العودة بعد محاولة التنظيف الأولى. ولهذا قرر المطور في النهاية إيقاف الموقع عن العمل مؤقتًا حتى يتمكن من استعادته بصورة آمنة.

كم موقعًا تأثر بالهجوم؟

يقول المطور إن تحليل سجلات خادم التحديث يشير إلى تأثر نحو 230 عميلًا خلال المرحلة الأولى، لكن هؤلاء العملاء كانوا يديرون عدة مواقع في كثير من الحالات، ما رفع عدد المواقع التي ثبتت عليها النسخة الخبيثة إلى ما لا يقل عن 1500 موقع.

كما حدد المطور نحو 300 عميل إضافي قد يكونون قد نزّلوا الإضافة في الفترة الزمنية الخطرة، لكن هذا الرقم أقل دقة لأنه يعتمد على توقيت التنزيل وليس على تأكيد تثبيت نسخة خبيثة بعينها. لذلك قد يكون نطاق اختراق Admin Menu Editor أكبر من الرقم المؤكد حاليًا.

ما الإصدارات المتأثرة؟

الإصدار 2.35 من Admin Menu Editor Pro يجب اعتباره مصابًا إذا تم تثبيته في 14 سبتمبر 2026. أما 2.36 فقد يكون مصابًا كذلك، خصوصًا إذا تم تنزيله بعد الساعة 19:00 بالتوقيت العالمي في اليوم نفسه.

ويعتقد المطور أن الإصدار 2.34 نظيف. كما لا توجد دلائل حاليًا على أن النسخة المجانية من Admin Menu Editor الموجودة في مستودع WordPress.org تأثرت بالحادث، لأن اختراق Admin Menu Editor استهدف البنية التي توزع النسخة المدفوعة Pro.

علامات تساعدك على معرفة ما إذا كان موقعك مصابًا

نشر المطور عدة مؤشرات يمكن لأصحاب المواقع البحث عنها. من أبرزها وجود ملف includes/wp-user-consent.php داخل مجلد الإضافة، أو ظهور مجلد جديد باسم /wp-content/object-cache يحتوي على ملفات PHP مشبوهة.

ومن المهم أن يتعامل مدير الموقع مع اختراق Admin Menu Editor باعتباره حادث سلسلة توريد لا تحديثًا عاديًا. كما قد يظهر مستخدم جديد يبدأ اسمه بـ wp_ داخل جدول wp_users في قاعدة البيانات، وقد يكون هذا المستخدم مخفيًا عن شاشة المستخدمين في لوحة تحكم ووردبريس.

ومن المؤشرات الأخرى خيارات تبدأ بـ wp_ocache أو _wp_ocache_ داخل جدول wp_options، وحدث WP-Cron باسم _wp_cconsent_tick، وملفات MU-plugin تبدأ بـ wp- متبوعة بأحرف وأرقام سداسية.

لماذا يعتبر الحادث خطيرًا؟

المشكلة الأساسية أن الحمولة الخبيثة تضمنت Web Shell، ولذلك يطلب المطور من المستخدم المصاب افتراض أن المهاجم حصل على سيطرة كاملة على الموقع. هذا يعني أن حذف ملف واحد أو تعطيل الإضافة لا يضمن بالضرورة إزالة كل آثار اختراق Admin Menu Editor.

يمكن للمهاجم الذي حصل على هذا المستوى من الوصول أن يضيف مستخدمين، يزرع ملفات أخرى، يقرأ بيانات حساسة أو يترك آليات بقاء تسمح له بالعودة حتى بعد حذف الإضافة الأصلية.

ما الإجراء الأكثر أمانًا للمواقع المتأثرة؟

التوصية الأقوى من المطور هي استعادة الموقع من نسخة احتياطية موثوقة تم إنشاؤها قبل 14 سبتمبر 2026. وهذا مهم لأن المطور نفسه يوضح أنه لا يملك حتى الآن صورة كاملة لكل ما فعلته الحمولة الخبيثة، وبالتالي فإن التنظيف اليدوي قد لا يكون كافيًا.

إذا لم تكن هناك نسخة احتياطية مناسبة، يوصى بحذف الإضافة المصابة، وإزالة مجلد /wp-content/object-cache المشبوه، وفحص جدول المستخدمين وخيارات قاعدة البيانات وأحداث Cron وMU-plugins بحثًا عن المؤشرات المنشورة.

وبعد ذلك يجب تغيير كلمات مرور جميع مستخدمي ووردبريس وتدوير مفاتيح وسلاسل الأمان في wp-config.php، إلى جانب تغيير بيانات قواعد البيانات وFTP أو SFTP ولوحة الاستضافة ومفاتيح API المخزنة على الموقع.

افحص الملفات التي تغيرت منذ 14 سبتمبر

يوصي المطور كذلك بإجراء فحص Malware كامل ومراجعة الملفات التي تم تعديلها منذ 14 سبتمبر. هذه الخطوة مهمة لأن اختراق Admin Menu Editor ربما أضاف ملفات خارج مجلد الإضافة نفسها.

إذا كنت تستخدم إضافة Cache، انتبه قبل حذف الملف /wp-content/object-cache.php نفسه، لأن بعض إضافات الكاش المشروعة تنشئه بصورة طبيعية. المطور يميز بين هذا الملف وبين المجلد الجديد /wp-content/object-cache الذي ظهر ضمن مؤشرات الإصابة.

الحادث يوضح خطر سلسلة التحديثات

ويجعل اختراق Admin Menu Editor هذا الحادث مثالًا واضحًا على مخاطر سلسلة التوريد البرمجية. هذا النوع من الهجمات مختلف عن استغلال ثغرة برمجية تقليدية في إضافة قديمة، لأن البنية التي يثق بها المستخدم للحصول على التحديث نفسه هي التي تعرضت للاختراق.

وكان سوالف سوفت قد تناول مؤخرًا المراجعة الأمنية التلقائية لإضافات ووردبريس قبل التحديث، وهي آلية صممها فريق WordPress.org لتقليل فرص وصول تحديثات خبيثة إلى المستخدمين عبر المستودع الرسمي.

الخلاصة: اختراق Admin Menu Editor

أصاب اختراق Admin Menu Editor البنية الرسمية التي توزع النسخة المدفوعة من Admin Menu Editor Pro، ووصلت نسخة خبيثة إلى ما لا يقل عن 1500 موقع عبر نحو 230 عميلًا مؤكدًا، مع احتمال وجود متضررين إضافيين.

الإصدار 2.35 يجب اعتباره مخترقًا إذا تم تثبيته في يوم الحادث، والإصدار 2.36 قد يكون متأثرًا كذلك، بينما يعتقد أن 2.34 والنسخة المجانية غير متضررين. وإذا كان موقعك ضمن الفئة المعرضة للخطر، فالأفضل التعامل معه كاختراق كامل وليس مجرد إضافة تحتاج إلى حذف.

ويمكن متابعة التحديث الأمني الرسمي من مطور Admin Menu Editor Pro لمعرفة أحدث مؤشرات الإصابة والتعليمات.

لا يسمح بنقل هذا المحتوى من سوالف دون الاشارة برابط مباشر

استضافة مجانية استضافة محتوى

Ayman abdallah

مؤسس ومدير تنفيذي لمشروع [محتوى] للمواقع العربية، مدير ادارة المحتوى في شركة Super App والرئيس التنفيذي ومدير التحرير والاعلانات لموقع سوالف سوفت.

اقرأ أيضا:

اترك تعليقاً

زر الذهاب إلى الأعلى