lunes, 3 de agosto de 2026

Apps y consumo

Encuentran puertas traseras en decenas de plugins de WordPress

Decenas de plugins de WordPress fueron comprometidos con puertas traseras tras una adquisición corporativa, afectando a más de 20,000 instalaciones activas en todo el mundo.

Backdoors found in dozens of WordPress plugins

Un ataque a la cadena de suministro ha comprometido a Essential Plugin, un desarrollador de componentes de software que añaden funciones específicas a los sitios web de WordPress. Según Austin Ginder, fundador de Anchor Hosting, alguien instaló puertas traseras en decenas de plugins de WordPress después de que un nuevo propietario corporativo comprara Essential Plugin. Ginder publicó una entrada de blog la semana pasada describiendo el ataque a la cadena de suministro contra el creador de plugins de WordPress, señalando que alguien compró Essential Plugin el año pasado y la puerta trasera se añadió poco después al código fuente de los plugins. La puerta trasera permaneció inactiva hasta principios de este mes, cuando se activó y comenzó a distribuir código malicioso a cualquier sitio web que dependiera de los plugins. Según la página de instalación de plugins de WordPress, los plugins afectados se encuentran en más de 20,000 instalaciones activas de WordPress.

Los plugins permiten a los propietarios de sitios web basados en WordPress ampliar la funcionalidad de su sitio, pero hacerlo otorga al software acceso a sus instalaciones. Este acceso puede exponer los sitios web a extensiones maliciosas y a una posible vulneración. Ginder advirtió que los usuarios de WordPress no son notificados cuando un plugin cambia de propietario, lo que los expone a posibles ataques de toma de control por parte de sus nuevos dueños. Según Ginder, este es el segundo secuestro de un plugin de WordPress descubierto en las últimas dos semanas. Los investigadores de seguridad llevan mucho tiempo advirtiendo sobre los riesgos de que actores maliciosos compren software y cambien su código para comprometer un gran número de computadoras en todo el mundo.

La magnitud del riesgo es sustancial dado el alcance del desarrollador afectado. Essential Plugin afirma en su sitio web que tiene más de 400,000 instalaciones de plugins y más de 15,000 clientes. Aunque los plugins afectados han sido eliminados del directorio de WordPress y ahora indican su cierre como permanente, Ginder advirtió que los propietarios de WordPress deben verificar si todavía tienen instalado uno de los plugins maliciosos y eliminarlo. Ginder ha publicado una lista de los plugins afectados en su entrada de blog para ayudar a los administradores a identificarlos. Los representantes de Essential Plugin no respondieron a una solicitud de comentarios sobre el incidente.

Por qué importa

El incidente destaca una vulnerabilidad crítica en la cadena de suministro donde actores maliciosos compran plugins legítimos para inyectar puertas traseras, exponiendo a miles de sitios web a posibles ataques de toma de control sin notificación al usuario.