Admin Menu Editor Pro hat am 14. September stundenlang eine Hintertür ausgeliefert. Der Entwickler des WordPress-Plugins bestätigt, dass Unbekannte seine Verkaufs- und Update-Website übernommen und dort manipulierte Plugin-Versionen hinterlegt haben. Wer im relevanten Zeitfenster aktualisiert hat, muss die eigene Seite als kompromittiert behandeln.
Was bei Admin Menu Editor Pro passiert ist
Entwickler Janis Elsts entdeckte am 14. September 2026, dass auf adminmenueditor.com eine manipulierte Version 2.35 als reguläres Update bereitstand. Das Paket enthielt die zusätzliche Datei includes/wp-user-consent.php, die eine Web-Shell auf der Zielseite installiert und ein verstecktes Benutzerkonto anlegt. Laut Elsts war diese Fassung etwa von 06:00 bis 13:00 UTC verfügbar.
Klartext ins Postfach
KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.
Er entfernte das Update und stellte am selben Tag eine saubere Version 2.36 bereit. Der Angreifer hatte den Server jedoch weiterhin unter Kontrolle und manipulierte ab dem Abend auch diese Version. Die Untersuchung deutet laut Entwickler auf Root-Zugriff auf dem Server hin, woraufhin er die Website vom Netz nahm und Details seither auf einer statischen Seite veröffentlicht.
Nach Auswertung der Update-Server-Logs waren rund 230 Kundinnen und Kunden mit mindestens 1.500 Websites betroffen – viele betreiben mehrere Seiten pro Lizenz. Mehrere hundert weitere Downloads fielen in oder nahe das kritische Zeitfenster, sodass die tatsächliche Zahl höher liegen dürfte. Version 2.34 gilt als sauber, die kostenlose Variante von Admin Menu Editor ist nach aktuellem Stand nicht betroffen.
So prüfst du deine WordPress-Site
Der Entwickler nennt fünf Spuren, nach denen du konkret suchen solltest:
- Die Datei
includes/wp-user-consent.phpim Verzeichnis des Plugins. - Ein neues Verzeichnis
/wp-content/object-cache/mit einem Unterordner und PHP-Skript aus Hex-Zeichen. Achtung: Eine Datei namensobject-cache.phplegen auch legitime Caching-Plugins an. - Ein Benutzer in der Tabelle
wp_users, dessen Login mitwp_plus Hex-Zeichen beginnt. Im Dashboard taucht er meist nicht auf – direkt in der Datenbank nachsehen. - Optionen in
wp_options, die mitwp_ocacheoder_wp_ocache_beginnen, sowie MU-Plugins in/wp-content/mu-pluginsmit Hex-Namen. - Ein WP-Cron-Event namens
_wp_cconsent_tick.
Wichtig: Elsts hat betroffene Kunden per E-Mail informiert. Eine ausbleibende Benachrichtigung ist aber keine Entwarnung, weil die Opferliste nachweislich unvollständig ist.
Was das für dich bedeutet
Dieser Fall ist lehrreicher als das übliche „Plugin hatte eine Lücke”. Hier war kein Programmierfehler im Spiel, sondern die Lieferkette. Das Update kam über den offiziellen Kanal, mit gültiger Versionsnummer, und wurde von automatischen Updates brav eingespielt. Genau der Mechanismus, den wir Admins seit Jahren empfehlen, war diesmal der Angriffsweg.
Daraus folgt aber nicht, automatische Updates abzuschalten – ungepatchte Plugins sind statistisch das weit größere Risiko. Die richtige Konsequenz aus CISO-Sicht lautet: Vertraue dem Update, aber halte ein Netz darunter. Bei einer Web-Shell hilft kein Entfernen des Plugins mehr, weil der Angreifer bereits eigenen Code auf dem Server hatte. Der Entwickler rät deshalb selbst zur zuverlässigsten Lösung: Wiederherstellung aus einem Backup, das vor dem 14. September entstanden ist.
Wenn du diesen Satz liest und im Kopf durchgehst, wann dein letztes vollständiges, geprüftes Backup lief – und dir die Antwort unangenehm ist –, dann ist das der eigentliche Befund des Tages. Ein Backup, das man nie zurückgespielt hat, ist eine Vermutung, keine Sicherung. Wer Sicherungen zusätzlich offline vorhält, findet in unserem Ratgeber zu verschlüsselten USB-Sticks und externen SSDs passende Geräte.
Sofortmaßnahmen bei Verdacht
- Version 2.35 oder 2.36 im Einsatz? Plugin löschen, Seite als kompromittiert behandeln.
- Bevorzugt: sauberes Backup von vor dem 14. September zurückspielen.
- Passwörter aller WordPress-Benutzer ändern, Security-Keys und Salts in
wp-config.phpneu erzeugen. - Datenbank-, FTP/SFTP-, Hosting-Panel- und API-Zugangsdaten rotieren – die Web-Shell konnte sie auslesen.
- Vollständigen Malware-Scan laufen lassen und alle seit dem 14. September geänderten Dateien durchsehen.
Shop- und Content-Systeme bleiben ein Dauerziel; wie schnell das gehen kann, zeigte zuletzt die Magento-Lücke CVE-2026-75650.
Quellen
- Admin Menu Editor Pro: Security Incident Affecting Customers 2026-09-14
- BleepingComputer: Malicious Admin Menu Editor Pro plugin backdoors 1,500 WordPress sites (15.09.2026)
- Admin Menu Editor im WordPress-Plugin-Verzeichnis
Diese Analysen als Newsletter
Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.
Jetzt anmelden