
ปลั๊กอิน Admin Menu Editor Pro สำหรับ WordPress เวอร์ชันที่เป็นอันตราย ได้ถูกเผยแพร่ไปยังลูกค้ามากกว่า 200 ราย หลังจากที่กลุ่มผู้โจมตีสามารถเจาะระบบเว็บไซต์ของผู้ดูแลโปรเจกต์ และปล่อยอัปเดตที่มีการสร้างบัญชีผู้ใช้ที่ถูกซ่อนไว้
Janis Elsts นักพัฒนาของปลั๊กอินดังกล่าวระบุว่า มีผู้ไม่ได้รับอนุญาตเข้าถึงเว็บไซต์ adminmenueditor[.]com เมื่อวันจันทร์ที่ผ่านมา และได้อัปโหลดเวอร์ชัน 2.35 ขึ้นเป็นอัปเดตสำหรับปลั๊กอินเวอร์ชัน Pro ซึ่งอัปเดตดังกล่าวมีไฟล์ includes/wp-user-consent.php ที่ทำหน้าที่ติดตั้ง Web Shell ลงบนเว็บไซต์ที่ได้รับผลกระทบ
หลังจากตรวจพบการบุกรุกดังกล่าว Elsts ได้ลบอัปเดตที่เป็นอันตรายออก และปล่อยเวอร์ชัน 2.36 ที่ปลอดภัยในวันเดียวกันเมื่อเวลา 19:00 UTC อย่างไรก็ตาม ผู้โจมตียังคงมีสิทธิ์เข้าถึงเว็บไซต์อยู่ จึงได้เข้าไปแก้ไขเวอร์ชันใหม่นี้ให้กลายเป็นเวอร์ชันที่เป็นอันตรายด้วยเช่นกัน
Admin Menu Editor Pro เป็นเวอร์ชันพรีเมียมของ Admin Menu Editor ซึ่งเป็นปลั๊กอินของ WordPress ที่มีการใช้งานอยู่บนเว็บไซต์มากกว่า 300,000 แห่ง โดยเปิดให้ผู้ดูแลระบบสามารถปรับแต่งเมนูในหน้า Dashboard, ซ่อนปลั๊กอินจากผู้ใช้รายอื่น, กำหนดการจำกัดสิทธิ์การเข้าถึงตามบทบาทผู้ใช้ (Role) รวมถึงสร้าง Redirect สำหรับการเข้าสู่ระบบ และออกจากระบบได้
Elsts เปิดเผยกับ BleepingComputer ว่า Admin Menu Editor Pro เวอร์ชัน 2.35 ที่เป็นอันตรายนั้น เปิดให้ดาวน์โหลดอยู่บนเว็บไซต์ทางการตั้งแต่ประมาณเวลา 06:00 ถึง 13:00 UTC โดยโค้ด PHP ที่เป็นอันตรายซึ่งอยู่ภายใน ยังมีการสร้างบัญชีผู้ใช้ที่ถูกซ่อนไว้อีกด้วย
นักพัฒนาระบุว่า มีลูกค้าอย่างน้อย 230 ราย ติดตั้งอัปเดตที่เป็นอันตรายดังกล่าวลงบนเว็บไซต์รวม 1,500 แห่ง อย่างไรก็ตาม Elsts เตือนว่า จำนวนผู้ที่ได้รับผลกระทบอาจมากกว่านี้ เนื่องจากเป็นการยากที่จะระบุจำนวนลูกค้าที่ใช้งานปลั๊กอินเวอร์ชัน 2.36 ที่ถูกฝัง Trojan
Elsts ระบุกับ BleepingComputer ว่า "จากการวิเคราะห์ Log ของเซิร์ฟเวอร์อัปเดต พบว่ามีลูกค้าประมาณ 230 ราย ได้รับผลกระทบจากการโจมตีในครั้งแรก โดยเวอร์ชันที่เป็นอันตรายถูกติดตั้งลงบนเว็บไซต์อย่างน้อย 1,500 แห่ง ซึ่งลูกค้าหนึ่งรายมักมีเว็บไซต์หลายแห่ง"
นักพัฒนากล่าวเสริมว่า "ลูกค้าอีกหลายร้อยรายได้ดาวน์โหลดปลั๊กอินในช่วงเวลาดังกล่าว หรือใกล้เคียงกับช่วงเวลาดังกล่าว และอาจได้รับผลกระทบด้วยเช่นกัน"
ผลการตรวจสอบบ่งชี้ว่า ผู้โจมตีน่าจะมีสิทธิ์เข้าถึงเซิร์ฟเวอร์ในระดับ Root ทำให้ Elsts ตัดสินใจปิดเว็บไซต์ลงเพื่อปกป้องลูกค้า จนกว่าจะสามารถกู้คืนระบบได้อย่างมั่นใจ
ปัจจุบัน Elsts ได้เผยแพร่หน้าเว็บแบบ Static ที่ให้รายละเอียดเกี่ยวกับเหตุการณ์ที่เกิดขึ้น และสิ่งที่ลูกค้าสามารถทำได้เพื่อตรวจสอบว่าตนเองได้รับผลกระทบหรือไม่ พร้อมทั้งคำแนะนำในการกู้คืนเว็บไซต์ที่ถูกโจมตีให้กลับสู่สถานะที่ปลอดภัย
ผู้ที่ติดตั้ง Admin Menu Editor Pro เวอร์ชัน 2.35 และ 2.36 ควรตรวจสอบสัญญาณของการถูกโจมตีดังต่อไปนี้
- ไฟล์ includes/wp-user-consent.php ในไดเรกทอรี admin-menu-editor-pro
- ไดเรกทอรี /wp-content/object-cache/ ที่ถูกสร้างขึ้นใหม่
- ผู้ใช้ที่ขึ้นต้นด้วย wp_ ในตาราง wp_users ซึ่งอาจถูกซ่อนไม่ให้แสดงบนหน้า Dashboard ของ WordPress
- Options ที่มีชื่อในลักษณะ wp_ocache* ในตาราง wp_options
โดยเวอร์ชัน 2.34 เชื่อว่ายังไม่ได้รับผลกระทบ และ Admin Menu Editor เวอร์ชันฟรีนั้น ดูเหมือนว่าจะไม่ได้รับผลกระทบเช่นกัน
Elsts ระบุว่า วิธีแก้ไขที่น่าเชื่อถือที่สุดคือการกู้คืนเว็บไซต์ที่ถูกโจมตีจากข้อมูลสำรองที่ปลอดภัยก่อนวันที่ 14 กันยายน หากไม่สามารถทำได้ นักพัฒนาแนะนำให้ลบปลั๊กอิน, ไดเรกทอรี /wp-content/object-cache/ และรายการในฐานข้อมูลที่กล่าวถึงข้างต้นออก
นักพัฒนาของปลั๊กอิน Admin Menu Editor บน WordPress ระบุว่า เหตุการณ์ครั้งนี้จำกัดอยู่เพียงโครงสร้างพื้นฐานของตนเอง พร้อมกล่าวขอโทษต่อลูกค้าที่ได้รับผลกระทบ
ที่มา : Bleepingcomputer

You must be logged in to post a comment.