Plugin WordPress Disusupi Backdoor, 1.500 Situs Terdampak
- Rita Puspita Sari
- •
- 9 jam yang lalu
Ilustrasi Aplikasi WordPress
Pengguna WordPress perlu mewaspadai serangan siber yang menyasar plugin Admin Menu Editor Pro. Versi berbahaya dari plugin tersebut diketahui telah disusupi kode backdoor dan didistribusikan kepada pelanggan setelah situs web pengembangnya berhasil diretas.
Serangan ini berpotensi berdampak luas. Pengembang Admin Menu Editor Pro, Janis Elsts, mengungkapkan setidaknya 230 pelanggan telah memasang versi plugin yang telah dimodifikasi. Secara keseluruhan, plugin berbahaya tersebut diperkirakan terpasang pada sekitar 1.500 situs WordPress.
Kasus ini bermula ketika pihak yang tidak berwenang berhasil mendapatkan akses ke situs resmi pengembang, adminmenueditor.com, pada Senin. Setelah memperoleh akses, penyerang mengunggah Admin Menu Editor Pro versi 2.35 sebagai pembaruan resmi untuk pelanggan.
Masalahnya, pembaruan tersebut telah dimodifikasi dengan menyisipkan kode berbahaya. Salah satu file yang ditemukan adalah includes/wp-user-consent.php. File ini digunakan untuk memasang web shell, yaitu mekanisme yang dapat memberikan penyerang kemampuan menjalankan perintah tertentu pada server situs yang telah terinfeksi.
Keberadaan web shell menjadi perhatian serius karena akses semacam ini dapat dimanfaatkan untuk mempertahankan kendali atas situs meskipun plugin telah diperbarui atau dihapus.
Versi 2.36 Ikut Terinfeksi
Begitu mengetahui adanya penyusupan, Elsts segera mengambil tindakan dengan menghapus pembaruan berbahaya tersebut. Ia kemudian merilis versi 2.36 yang seharusnya menjadi versi bersih pada hari yang sama sekitar pukul 19.00 UTC.
Namun, upaya tersebut belum menyelesaikan masalah. Penyerang ternyata masih memiliki akses ke situs pengembang sehingga versi 2.36 juga ikut dikompromikan.
Menurut Elsts, Admin Menu Editor Pro versi 2.35 tersedia di situs resmi sekitar pukul 06.00 hingga 13.00 UTC. Dalam periode tersebut, pelanggan dapat mengunduh pembaruan tanpa mengetahui bahwa paket plugin telah dimodifikasi oleh penyerang.
Kode berbahaya yang disisipkan tidak hanya memasang web shell. Plugin tersebut juga dapat membuat akun pengguna tersembunyi pada situs WordPress korban. Akun semacam ini dapat digunakan penyerang untuk mempertahankan akses ke situs.
Admin Menu Editor Digunakan Ratusan Ribu Situs
Admin Menu Editor Pro merupakan versi premium dari plugin Admin Menu Editor. Plugin ini digunakan untuk membantu administrator WordPress mengatur tampilan dan hak akses pada Dashboard.
Fungsinya antara lain memungkinkan administrator menyesuaikan menu Dashboard, menyembunyikan plugin dari pengguna tertentu, mengatur akses berdasarkan peran pengguna, serta membuat pengalihan ketika pengguna melakukan login atau logout.
Popularitas plugin inilah yang membuat insiden tersebut mendapat perhatian. Plugin Admin Menu Editor secara keseluruhan digunakan di lebih dari 300.000 situs WordPress.
Dilansir dari BleepingComputer, Elsts mengatakan analisis terhadap log server pembaruan menunjukkan sekitar 230 pelanggan terdampak dalam serangan awal. Plugin versi berbahaya tersebut telah terpasang pada sedikitnya 1.500 situs, karena sejumlah pelanggan menggunakannya pada beberapa situs sekaligus.
Namun, jumlah korban belum dapat dipastikan sepenuhnya. Elsts memperingatkan bahwa beberapa ratus pelanggan lain juga mengunduh plugin pada atau di sekitar periode serangan. Mereka berpotensi menjalankan versi yang telah dimodifikasi tanpa menyadarinya.
Penyerang Diduga Memiliki Akses Root
Investigasi terhadap insiden tersebut menunjukkan bahwa penyerang kemungkinan memiliki akses tingkat root ke server pengembang. Akses root memberikan kendali sangat tinggi terhadap sistem dan memungkinkan pelaku memodifikasi file maupun komponen penting pada server.
Kondisi tersebut membuat pengembang mengambil langkah lebih hati-hati dengan menonaktifkan situs webnya untuk sementara. Langkah ini dilakukan untuk mencegah penyebaran lebih lanjut sekaligus memastikan infrastruktur dapat dipulihkan dalam kondisi yang aman.
Elsts kemudian menerbitkan halaman informasi khusus yang menjelaskan kronologi insiden, tanda-tanda kompromi, serta langkah yang dapat dilakukan pelanggan untuk memeriksa dan memulihkan situs mereka.
Tanda-Tanda Situs WordPress Terinfeksi
Pengguna yang pernah memasang Admin Menu Editor Pro versi 2.35 atau 2.36 disarankan melakukan pemeriksaan terhadap situs masing-masing. Beberapa indikator kompromi yang perlu diperhatikan antara lain keberadaan file includes/wp-user-consent.php di dalam direktori plugin admin-menu-editor-pro.
Pengguna juga perlu memeriksa apakah terdapat direktori baru bernama /wp-content/object-cache/. Selain itu, periksa tabel wp_users untuk mencari akun baru dengan nama yang diawali wp_. Akun tersebut mungkin tidak ditampilkan pada Dashboard WordPress sehingga pemeriksaan melalui database menjadi penting.
Indikator lainnya adalah keberadaan opsi dengan nama yang menyerupai wp_ocache* di tabel wp_options.
Pengembang menyebut versi 2.34 diyakini aman dari serangan ini. Sementara itu, versi gratis Admin Menu Editor sejauh ini tidak menunjukkan indikasi terdampak dalam insiden tersebut.
Pengguna Diminta Memulihkan Situs dari Backup Aman
Bagi situs yang terbukti telah diretas, Elsts merekomendasikan pemulihan menggunakan backup yang dipastikan aman dan dibuat sebelum 14 September. Metode ini dinilai sebagai cara paling dapat diandalkan untuk mengembalikan situs ke kondisi sebelum terinfeksi.
Jika backup yang aman tidak tersedia, pengguna disarankan menghapus plugin yang terdampak beserta direktori /wp-content/object-cache/. Entri database yang berkaitan dengan akun dan opsi mencurigakan juga perlu dihapus sesuai panduan pengembang.
Namun, menghapus plugin saja belum tentu cukup. Pemilik situs sebaiknya melakukan pemeriksaan keamanan secara menyeluruh untuk memastikan tidak ada akun tersembunyi, web shell, file berbahaya, atau mekanisme lain yang ditinggalkan penyerang.
Insiden ini menjadi pengingat bahwa kompromi terhadap rantai distribusi software dapat menjadi ancaman serius. Plugin yang tampak sebagai pembaruan resmi dapat berubah menjadi sarana penyebaran malware ketika infrastruktur pengembang berhasil dikuasai penyerang.
Pengembang Admin Menu Editor menegaskan bahwa insiden tersebut terbatas pada infrastruktur miliknya dan tidak menunjukkan adanya kompromi terhadap seluruh ekosistem WordPress. Elsts juga menyampaikan permintaan maaf kepada pelanggan yang terdampak dan terus memberikan panduan untuk membantu pengguna mengamankan kembali situs mereka.
