Saltar al contenido
← Blog
Blog · Seguridad WordPress

Backdoor en Admin Menu Editor Pro: desinstalá el plugin

WordPressPluginsSeguridad

Un atacante comprometió el sitio del desarrollador de Admin Menu Editor Pro y distribuyó versiones trojanizadas (2.35 y 2.36) del plugin como si fueran actualizaciones legítimas. El backdoor crea una webshell y cuentas admin ocultas en el sitio víctima. No hay parche oficial y la recomendación del vendor es clara: eliminá el plugin por completo y asumí que el sitio puede estar comprometido.

El incidente se detectó el 14/09/2026 y afecta a más de 200 clientes (~1.500 sitios) que actualizaron desde esa fecha. Si tenés Admin Menu Editor Pro instalado, este post te dice exactamente cómo verificar si te tocó — con los indicadores de compromiso publicados por el propio desarrollador — y qué hacer hoy. La versión gratuita (Admin Menu Editor, ~300.000 instalaciones) no está afectada.

Qué pasó

El 14 de septiembre de 2026, Janis Elsts (desarrollador de Admin Menu Editor) descubrió que alguien había subido un archivo admin-menu-editor-pro.zip malicioso a adminmenueditor.com presentándolo como la nueva versión 2.35 del plugin Pro. Quienes tenían el plugin activo vieron aparecer la actualización como legítima: venía del sitio oficial, con el mecanismo de actualización del propio producto.

La versión maliciosa incluye un archivo nuevo, includes/wp-user-consent.php, que instala una webshell en el sitio. Después del incidente se distribuyó una 2.36 adicional, también comprometida. Según BleepingComputer, el update malicioso se sirvió a más de 200 clientes — el equivalente a 1.500 sitios backdoorhead (los clientes suelen manejar varios sitios, el perfil típico de agencias).

El sitio del desarrollador está temporalmente offline mientras se investiga. Patchstack publicó la entrada el 15/09 con CVSS 10, sin parche disponible, y una nota contundente: “Remove the plugin entirely and consider that your WordPress site may already be compromised” (eliminá el plugin por completo y considerá que tu sitio ya puede estar comprometido). La 2.34 se cree limpia y la versión gratuita no está afectada.

Cómo funciona el ataque

Es un ataque de cadena de suministro (supply chain), la variante más peligrosa para WordPress en 2026: no explota una vulnerabilidad del código, sino la confianza en el canal de distribución. El plugin que actualizás desde el sitio oficial del vendor viene envenenado — no hay forma de que un dueño de sitio lo detecte por el código, porque es el mismo código que siempre confió.

La webshell instalada (includes/wp-user-consent.php) le da al atacante acceso persistente: puede ejecutar comandos, crear usuarios admin silenciosos (ocultos del dashboard), inyectar publicidad o SEO spam, y volver cuando quiera. Borrar el archivo solo no alcanza: hay que asumir compromiso total y limpiar el sitio entero.

Indicadores de compromiso (IoCs)

Estos son los IoCs que publicó el propio Janis Elsts y repitió el briefing de inteligencia SCC-CAM-2026-0816 (Tech Jacks Solutions). Verificá los cuatro:

#IndicadorDónde mirarlo
1Archivo includes/wp-user-consent.php dentro del directorio del plugin/wp-content/plugins/admin-menu-editor-pro/includes/
2Directorio /wp-content/object-cache/ (con barra final, no confundir con el archivo object-cache.php que crea WordPress normalmente)/wp-content/
3Usuarios que empiezan con wp_ en la tabla de usuariosSQL: SELECT * FROM wp_users WHERE user_login LIKE 'wp\_%';
4Opciones wp_ocache* en la tabla de opcionesSQL: SELECT option_name FROM wp_options WHERE option_name LIKE 'wp_ocache%';

La presencia del archivo del punto 1 confirma el compromiso (según el desarrollador). Las cuentas wp_* se crean ocultas para no aparecer en el listado del dashboard.

Tabla de detalle técnico

CampoDato
CVESin CVE asignado al momento de publicación (pendiente de confirmación)
PluginAdmin Menu Editor Pro (de pago, distribuido por adminmenueditor.com)
TipoBackdoor por compromiso del canal de distribución (supply chain)
Severidad10 Critical (Patchstack) — el briefing SCC lo puntúa 7.5; ambos coinciden en considerarlo crítico
Versiones afectadas2.35 (confirmado comprometida) y 2.36 (potencialmente)
Versión limpia2.34 (se cree limpia); sin versión corregida oficial todavía
Requisito de accesoCualquiera con el plugin activo que actualizara desde el 14/09
Archivo maliciosoincludes/wp-user-consent.php (webshell)
ImpactoWebshell, cuentas admin ocultas, persistencia total → compromiso completo del sitio
Explotación activaConfirmada: ~200 clientes / ~1.500 sitios backdoorhead según BleepingComputer
Distribución14/09/2026, vía el sitio oficial del desarrollador (adminmenueditor.com)

Nota sobre los scores: Patchstack lo publica como 10, SCC lo puntúa 7.5 y el CVE todavía no tiene ID. Para tu decisión no cambia nada: es un backdoor activo, sin parche y con explotación confirmada — el peor escenario posible en 2026.

Por qué te puede tocar

Admin Menu Editor Pro es un plugin de pago muy popular para customizar el menú del admin — lo usan agencias para ordenar el dashboard de sitios cliente y dueños de sitios que quieren limpiar la interfaz. Dos características lo hacen especialmente riesgoso:

  1. No aparece en el repositorio de wordpress.org: se instala y actualiza desde el sitio del vendor. No lo vas a ver en el changelog público ni en los avisos de actualización de WordPress estándar con la misma claridad.
  2. Es un complemento natural de sitios administrados por agencias: un solo cliente comprometido significa que hay que revisar todos los sitios que esa agencia maneja — el mismo patrón de los ataques supply chain de este año (OptinMonster, WowShipping, ARVE).

La versión gratuita Admin Menu Editor (300.000+ instalaciones, wordpress.org) no está afectada por este incidente: es un producto separado y no se distribuye desde el canal comprometido.

Qué hacer ahora

  1. Comprobá si tenés Admin Menu Editor Pro: Escritorio → Plugins → Plugins instalados → buscá “Admin Menu Editor”. Si dice “Pro” y muestra versión 2.35 o 2.36, seguí con el paso 2. Si es la versión gratuita (o no tenés nada), no te afecta este incidente.
  2. Aplicá los 4 IoCs de arriba: buscá el archivo wp-user-consent.php (FTP o Administrador de archivos del hosting), el directorio /wp-content/object-cache/, y corré las dos consultas SQL en phpMyAdmin. Si encontrás cualquiera de los cuatro, asumí compromiso.
  3. Si tu versión es la 2.35: tratá el sitio como 100% comprometido. Si es la 2.36, tratálo como potencialmente comprometido (advisory del desarrollador). No alcanza con borrar el archivo.
  4. Limpiá de verdad: cambiá todas las credenciales (acceso wp-admin de todos los usuarios, FTP, panel del hosting, base de datos, claves de correo), rotá las salt keys de wp-config.php, escaneá el sitio completo con un escáner de malware, y revisá usuarios, plugins activos y opciones modificadas. Si el sitio es de producción, esta guía paso a paso te ordena la recuperación: WordPress hackeado: recuperá el sitio.
  5. Desinstalá el plugin (no lo dejes desactivado: un backdoor desactivado sigue siendo un backdoor). Volvé a instalarlo recién cuando el desarrollador publique versiones limpias con checksum verificable en su blog — no desde archivos que encuentres flotando por internet.
  6. Desactivá las actualizaciones automáticas de cualquier otro plugin Pro del mismo canal mientras dure la investigación, y si sos agencia, avisá a tus clientes y revisá todos los sitios que manejás.

TL;DR: el sitio del desarrollador de Admin Menu Editor Pro fue comprometido el 14/09 y las versiones 2.35-2.36 traen un backdoor (webshell includes/wp-user-consent.php, cuentas admin ocultas wp_*). ~200 clientes / 1.500 sitios afectados, sin parche oficial. Si tenés el Pro, verificá los 4 IoCs, asumí compromiso si aparece cualquiera, y desinstalá el plugin hasta que haya versión limpia verificable. La versión gratuita no está afectada.

Fuentes

¿Tu WordPress está caído, hackeado o querés protegerlo antes de que pase? Te ayudo a recuperarlo y blindarlo.

Solicitar diagnóstico