Backdoor en Admin Menu Editor Pro: desinstalá el plugin
Un atacante comprometió el sitio del desarrollador de Admin Menu Editor Pro y distribuyó versiones trojanizadas (2.35 y 2.36) del plugin como si fueran actualizaciones legítimas. El backdoor crea una webshell y cuentas admin ocultas en el sitio víctima. No hay parche oficial y la recomendación del vendor es clara: eliminá el plugin por completo y asumí que el sitio puede estar comprometido.
El incidente se detectó el 14/09/2026 y afecta a más de 200 clientes (~1.500 sitios) que actualizaron desde esa fecha. Si tenés Admin Menu Editor Pro instalado, este post te dice exactamente cómo verificar si te tocó — con los indicadores de compromiso publicados por el propio desarrollador — y qué hacer hoy. La versión gratuita (Admin Menu Editor, ~300.000 instalaciones) no está afectada.
Qué pasó
El 14 de septiembre de 2026, Janis Elsts (desarrollador de Admin Menu Editor) descubrió que alguien había subido un archivo admin-menu-editor-pro.zip malicioso a adminmenueditor.com presentándolo como la nueva versión 2.35 del plugin Pro. Quienes tenían el plugin activo vieron aparecer la actualización como legítima: venía del sitio oficial, con el mecanismo de actualización del propio producto.
La versión maliciosa incluye un archivo nuevo, includes/wp-user-consent.php, que instala una webshell en el sitio. Después del incidente se distribuyó una 2.36 adicional, también comprometida. Según BleepingComputer, el update malicioso se sirvió a más de 200 clientes — el equivalente a 1.500 sitios backdoorhead (los clientes suelen manejar varios sitios, el perfil típico de agencias).
El sitio del desarrollador está temporalmente offline mientras se investiga. Patchstack publicó la entrada el 15/09 con CVSS 10, sin parche disponible, y una nota contundente: “Remove the plugin entirely and consider that your WordPress site may already be compromised” (eliminá el plugin por completo y considerá que tu sitio ya puede estar comprometido). La 2.34 se cree limpia y la versión gratuita no está afectada.
Cómo funciona el ataque
Es un ataque de cadena de suministro (supply chain), la variante más peligrosa para WordPress en 2026: no explota una vulnerabilidad del código, sino la confianza en el canal de distribución. El plugin que actualizás desde el sitio oficial del vendor viene envenenado — no hay forma de que un dueño de sitio lo detecte por el código, porque es el mismo código que siempre confió.
La webshell instalada (includes/wp-user-consent.php) le da al atacante acceso persistente: puede ejecutar comandos, crear usuarios admin silenciosos (ocultos del dashboard), inyectar publicidad o SEO spam, y volver cuando quiera. Borrar el archivo solo no alcanza: hay que asumir compromiso total y limpiar el sitio entero.
Indicadores de compromiso (IoCs)
Estos son los IoCs que publicó el propio Janis Elsts y repitió el briefing de inteligencia SCC-CAM-2026-0816 (Tech Jacks Solutions). Verificá los cuatro:
| # | Indicador | Dónde mirarlo |
|---|---|---|
| 1 | Archivo includes/wp-user-consent.php dentro del directorio del plugin | /wp-content/plugins/admin-menu-editor-pro/includes/ |
| 2 | Directorio /wp-content/object-cache/ (con barra final, no confundir con el archivo object-cache.php que crea WordPress normalmente) | /wp-content/ |
| 3 | Usuarios que empiezan con wp_ en la tabla de usuarios | SQL: SELECT * FROM wp_users WHERE user_login LIKE 'wp\_%'; |
| 4 | Opciones wp_ocache* en la tabla de opciones | SQL: SELECT option_name FROM wp_options WHERE option_name LIKE 'wp_ocache%'; |
La presencia del archivo del punto 1 confirma el compromiso (según el desarrollador). Las cuentas wp_* se crean ocultas para no aparecer en el listado del dashboard.
Tabla de detalle técnico
| Campo | Dato |
|---|---|
| CVE | Sin CVE asignado al momento de publicación (pendiente de confirmación) |
| Plugin | Admin Menu Editor Pro (de pago, distribuido por adminmenueditor.com) |
| Tipo | Backdoor por compromiso del canal de distribución (supply chain) |
| Severidad | 10 Critical (Patchstack) — el briefing SCC lo puntúa 7.5; ambos coinciden en considerarlo crítico |
| Versiones afectadas | 2.35 (confirmado comprometida) y 2.36 (potencialmente) |
| Versión limpia | 2.34 (se cree limpia); sin versión corregida oficial todavía |
| Requisito de acceso | Cualquiera con el plugin activo que actualizara desde el 14/09 |
| Archivo malicioso | includes/wp-user-consent.php (webshell) |
| Impacto | Webshell, cuentas admin ocultas, persistencia total → compromiso completo del sitio |
| Explotación activa | Confirmada: ~200 clientes / ~1.500 sitios backdoorhead según BleepingComputer |
| Distribución | 14/09/2026, vía el sitio oficial del desarrollador (adminmenueditor.com) |
Nota sobre los scores: Patchstack lo publica como 10, SCC lo puntúa 7.5 y el CVE todavía no tiene ID. Para tu decisión no cambia nada: es un backdoor activo, sin parche y con explotación confirmada — el peor escenario posible en 2026.
Por qué te puede tocar
Admin Menu Editor Pro es un plugin de pago muy popular para customizar el menú del admin — lo usan agencias para ordenar el dashboard de sitios cliente y dueños de sitios que quieren limpiar la interfaz. Dos características lo hacen especialmente riesgoso:
- No aparece en el repositorio de wordpress.org: se instala y actualiza desde el sitio del vendor. No lo vas a ver en el changelog público ni en los avisos de actualización de WordPress estándar con la misma claridad.
- Es un complemento natural de sitios administrados por agencias: un solo cliente comprometido significa que hay que revisar todos los sitios que esa agencia maneja — el mismo patrón de los ataques supply chain de este año (OptinMonster, WowShipping, ARVE).
La versión gratuita Admin Menu Editor (300.000+ instalaciones, wordpress.org) no está afectada por este incidente: es un producto separado y no se distribuye desde el canal comprometido.
Qué hacer ahora
- Comprobá si tenés Admin Menu Editor Pro: Escritorio → Plugins → Plugins instalados → buscá “Admin Menu Editor”. Si dice “Pro” y muestra versión 2.35 o 2.36, seguí con el paso 2. Si es la versión gratuita (o no tenés nada), no te afecta este incidente.
- Aplicá los 4 IoCs de arriba: buscá el archivo
wp-user-consent.php(FTP o Administrador de archivos del hosting), el directorio/wp-content/object-cache/, y corré las dos consultas SQL en phpMyAdmin. Si encontrás cualquiera de los cuatro, asumí compromiso. - Si tu versión es la 2.35: tratá el sitio como 100% comprometido. Si es la 2.36, tratálo como potencialmente comprometido (advisory del desarrollador). No alcanza con borrar el archivo.
- Limpiá de verdad: cambiá todas las credenciales (acceso wp-admin de todos los usuarios, FTP, panel del hosting, base de datos, claves de correo), rotá las salt keys de
wp-config.php, escaneá el sitio completo con un escáner de malware, y revisá usuarios, plugins activos y opciones modificadas. Si el sitio es de producción, esta guía paso a paso te ordena la recuperación: WordPress hackeado: recuperá el sitio. - Desinstalá el plugin (no lo dejes desactivado: un backdoor desactivado sigue siendo un backdoor). Volvé a instalarlo recién cuando el desarrollador publique versiones limpias con checksum verificable en su blog — no desde archivos que encuentres flotando por internet.
- Desactivá las actualizaciones automáticas de cualquier otro plugin Pro del mismo canal mientras dure la investigación, y si sos agencia, avisá a tus clientes y revisá todos los sitios que manejás.
TL;DR: el sitio del desarrollador de Admin Menu Editor Pro fue comprometido el 14/09 y las versiones 2.35-2.36 traen un backdoor (webshell includes/wp-user-consent.php, cuentas admin ocultas wp_*). ~200 clientes / 1.500 sitios afectados, sin parche oficial. Si tenés el Pro, verificá los 4 IoCs, asumí compromiso si aparece cualquiera, y desinstalá el plugin hasta que haya versión limpia verificable. La versión gratuita no está afectada.
Fuentes
- Patchstack — Backdoor in WordPress Admin Menu Editor Pro Plugin (CVSS 10, 15/09/2026)
- Admin Menu Editor Pro — Security Incident Affecting Customers 2026-09-14 (advisory oficial de Janis Elsts)
- BleepingComputer — Malicious Admin Menu Editor Pro plugin backdoors 1,500 WordPress sites (15/09/2026)
- SCC Intelligence Briefing SCC-CAM-2026-0816 — Tech Jacks Solutions (IoCs del desarrollador, 16/09/2026)
- WPScan — Admin Menu Editor (plugin gratuito, 300.000 instalaciones, no afectado)
Seguí leyendo
¿Tu WordPress está caído, hackeado o querés protegerlo antes de que pase? Te ayudo a recuperarlo y blindarlo.
Solicitar diagnóstico