Artículo:

Ataque en WordPress: plugins comprados e infectados con puertas traseras

Hacía años que no escuchaba de un ataque en WordPress como este. Casi parecía que era algo del pasado. Pero nada más lejos de la realidad. Esta semana ha empezado con una muy mala noticia: al menos 30 plugins pertenecientes al repositorio oficial de WordPress, algunos de ellos con decenas de miles de instalaciones, han sido comprados por un agente malicioso que los ha utilizado para incluir puertas traseras. Y, lo que puede ser peor: aunque WordPress ya los ha eliminado del repositorio, podrían seguir instalados en tu sitio web.

La confianza en WordPress y sus plugins

Uno de los pilares fundamentales de WordPress es su ecosistema de plugins. Gracias al repositorio oficial de WordPress, cualquier usuario puede ampliar funcionalidades de su web con herramientas desarrolladas por terceros, gratuitas, mantenidas durante años y con miles de instalaciones activas. Esta accesibilidad ha sido clave para el crecimiento del CMS, pero también implica un componente importante de confianza.

Durante mucho tiempo, la recomendación ha sido clara: mantener los plugins actualizados es esencial para evitar vulnerabilidades. Las actualizaciones suelen incluir parches de seguridad, mejoras de rendimiento y compatibilidad con nuevas versiones del sistema. En condiciones normales, no actualizar supone un riesgo mayor que hacerlo. Sin embargo, este ataque en WordPress ha puesto en duda incluso esta práctica.

El problema de este ataque en WordPress no está en el sistema de actualizaciones en sí, sino en lo que ocurre cuando el control de un plugin cambia de manos. Si el nuevo propietario introduce código malicioso, este puede distribuirse a través de actualizaciones legítimas sin que el usuario sospeche absolutamente nada.

El ataque en WordPress: compra de plugins e introducción de backdoors

En este caso, un actor ha adquirido más de 30 plugins que ya estaban en el mercado, muchos de ellos con una base sólida de usuarios. Tras la compra, los plugins continuaron funcionando con normalidad durante un tiempo, lo que ayudó a mantener la confianza. Posteriormente se produjo el ataque en WordPress: se introdujo código malicioso en nuevas versiones, incluyendo lo que se conoce como un backdoor.

Un backdoor permite el acceso remoto al sitio web sin autorización, facilitando acciones como la inyección de contenido, la manipulación del SEO o la creación de usuarios ocultos. Lo más preocupante es que este tipo de código suele estar diseñado para no ser detectado fácilmente. No provoca errores visibles ni afecta directamente al funcionamiento de la web, lo que hace que pueda permanecer activo durante largos periodos.

En algunos análisis se ha detectado que estos plugins incluían módulos ocultos que actuaban como puntos de entrada para ejecutar instrucciones desde servidores externos. Además, parte del contenido malicioso solo era visible para bots como los de buscadores, lo que indica un claro enfoque hacia el posicionamiento fraudulento.

Este tipo de ataque en WordPress no explota una vulnerabilidad concreta, sino que aprovecha la confianza del usuario en herramientas que ya considera seguras. Es un cambio importante en la forma en la que debemos entender la seguridad en WordPress.

Plugins afectados y desarrolladores

El caso actual apunta a casi la totalidad del portfolio de plugins de los desarrolladores WP Online Support, comprada y redistribuida ahora por Essential Plugin. El portfolio entero de plugins fue adquirido en 2024 por los nuevos propietarios, que comenzaron a inyectar el código malicioso desde principios de 2025. En algunos casos, este malware estaba configurado para mantenerse latente hasta que recibieran una orden de un servidor externo o hasta que se cumplieran ciertas condiciones (por ejemplo, que se inyectase código malicioso en las páginas sólo cuando el usuario las editaba).

Los plugins afectados que se conocen hasta el momento de este ataque en WordPress son:

  • Social Share, Social Login and Social Comments
  • Slider and Carousel Plus Widget
  • Blog Designer Pack
  • Portfolio and Projects
  • Team Showcase
  • Testimonials Showcase
  • Logo Showcase
  • WP Video Gallery
  • WP Responsive Recent Post Slider
  • WP News and Scrolling Widgets
  • WP Blog and Widgets
  • WP FAQ and Accordion
  • WP Slick Slider and Image Carousel
  • WP Featured Content and Slider
  • WP Logo Showcase Responsive Slider
  • WP Team Showcase and Slider
  • WP Testimonials with Rotator Widget
  • WP Instagram Widget and Slider
  • WP Event and Widget
  • WP Post Ticker
  • WP Categorie Widget
  • WP Tabs Responsive
  • WP Advanced FAQ
  • WP History and Timeline
  • WP Responsive Services Showcase
  • WP Footer Notification Bar
  • WP Content Toggle
  • WP Masonry Layout
  • WP Marketing Popup
  • WP Testimonials Slider

Algunos de estos plugins cuentan en estos momentos con más de 20.000 instalaciones activas.

Según los rumores, el actor malicioso habría pagado una cantidad de 6 cifras para hacerse con el portfolio de plugins. Esto nos lleva a pensar… ¿cuánto han podido ganar con las inyecciones de código como para que les resultase rentable esta operación? ¿Puede que haya un gran inversor o una gran empresa detrás que ha financiado este ataque en WordPress y que haya salido beneficiada de alguna forma?

Qué hacer si tienes alguno de estos plugins instalado

Si alguno de estos plugins está presente en tu instalación de WordPress, lo primero es no ignorarlo. Aunque tu web funcione correctamente, eso no garantiza que esté limpia. En este tipo de ataques, la ausencia de síntomas visibles es precisamente lo que los hace más efectivos.

Te dejo el paso a paso que debes seguir para devolver la estabilidad a tu sitio web si tienes instalado alguno de estos plugins:

  1. Revisa todos los plugins que tengas instalados. Todos los que estén en la lista superior desactívalos y desinstálalos. Además, si tuvieras alguno que no apareciera en la lista anterior pero cuyo desarrollador sea «WP Online Support» o «Essential Plugin», también deberás desactivarlo y desinstalarlo.
    Dado que algunos de estos plugins creaban funcionalidades como portfolios, sliders, etc… Perderás estas funciones tras su desinstalación. Deberás buscar plugins confiables más adelante para reemplazarlos. Si no tienes la experiencia suficiente como para valorar plugins o para reestablecer las funcionalidades perdidas puedes contactar conmigo.
  2. Utiliza algún plugin de seguridad como Solid Security para ejecutar un escaneo completo y verificar que no haya inyecciones de código malicioso en tu sitio web. Si las hubiera, deberás eliminarlas. Si no sabes cómo hacerlo, contacta conmigo.
  3. Revisa los usuarios de tu WordPress. Si localizas algún usuario que no recuerdes haber creado, elimínalo.
  4. Revisa las entradas y páginas creados. Si apareciese alguna entrada o página (o cualquier otro tipo de contenido que pudiera haber en tu sitio web, como portfolio, productos, etc.) publicada que no reconoces, elimínala. Borra también cualquier contenido que hubiera sido creado por los autores que has eliminado en el paso anterior.
    También sería muy recomendable cambiar las contraseñas de todos los usuarios restantes, así como las de los accesos FTP y la de la base de datos.
  5. Cuando puedas garantizar que tu sitio web ya está limpio, haz una copia de seguridad y refuerza la seguridad de tu WordPress y de tu servidor.

Dado que el código malicioso se empezó a inyectar a principios de 2025, salvo que tengas una copia de seguridad de finales de 2024 no te recomiendo recuperarla. Y, aún así, si reestableces esa copia de seguridad, deberás tener cuidado para ponerla al día en lo que actualizaciones de WordPress, plugins y temas se refiere, pero siempre eliminando los maliciosos antes de llevar a cabo ninguna otra acción.

Desde que conocí la noticia del ataque en WordPress habré revisado ya más de 40 sitios webs de clientes. Los plugins del listado no son los que suelo utilizar, ya que solo utilizo plugins de mi confianza, pero jamás pondría la mano en el fuego por ninguno de ellos. Además, podría darse el caso de que algún cliente hubiera instalado alguno de esos plugins por su cuenta. Por suerte, ninguno de mis clientes parece estar afectado.

Recomendaciones futuras y prevención

Este caso deja una lección importante: la seguridad en WordPress no depende solo de actualizar y confiar en el repositorio. Es necesario adoptar una actitud más crítica con los plugins que se utilizan. Elegir herramientas con buen soporte, desarrolladores reconocidos y un historial estable es más importante que fijarse únicamente en el número de instalaciones.

Reducir la cantidad de plugins instalados sigue siendo una de las mejores decisiones que se pueden tomar. Cuantos menos elementos externos dependan de tu web, menor será la superficie de ataque. Además, trabajar con entornos de staging antes de aplicar actualizaciones en producción permite detectar comportamientos anómalos con antelación.

La monitorización continua también cobra más importancia que nunca. Revisar cambios, analizar el rendimiento y estar atento a cualquier comportamiento extraño debería formar parte del mantenimiento habitual de cualquier web profesional.

En definitiva, este tipo de ataque marca un punto de inflexión. No se trata solo de protegerse frente a vulnerabilidades técnicas, sino de entender que la confianza en el ecosistema también puede ser un vector de riesgo. Adaptarse a esta realidad es clave para seguir trabajando con WordPress de forma segura.

Compartir:

Te puede interesar...

¿Listo para impulsar tu proyecto digital?