WordPress bajo ataque por la cadena de suministro de plugins Pro de ShapedPlugin puertas traseras y robo de credenciales

Autor: Publicada 5 min de lectura 136 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

La reciente intrusión que afectó a varios plugins Pro del desarrollador ShapedPlugin ilustra con crudeza el riesgo más temido por la comunidad WordPress: un compromiso de la cadena de suministro que instala puertas traseras en instalaciones legítimas a través de los canales oficiales de actualización. Según los reportes públicos, actores desconocidos lograron manipular el proceso de construcción y distribución de versiones Pro entregadas por el sistema de Easy Digital Downloads del proveedor, de modo que los paquetes maliciosos llegaran a compradores con licencias válidas y se activaran desde la administración del sitio.

Las consecuencias técnicas que describen los investigadores incluyen un loader activo en páginas de administración que descarga y activa un plugin falso, lo que permite reportar el dominio al servidor atacante, capturar credenciales y códigos de 2FA en texto plano, crear endpoints REST con token de autenticación para escritura arbitraria de archivos y desplegar un web shell. También se ha documentado el uso de un archivo denominado "install-persistent.php" para extraer datos extremadamente sensibles —como el contenido completo de wp-config.php (incluyendo credenciales de base de datos y claves de autenticación), datos de cuentas administrativas, credenciales de plugins de correo y órdenes de WooCommerce recientes— y luego autodestruir ese rastro. Estos comportamientos hacen que la intrusión sea altamente destructiva y difícil de detectar si no se actúa con rapidez.

WordPress bajo ataque por la cadena de suministro de plugins Pro de ShapedPlugin puertas traseras y robo de credenciales
Imagen generada con IA.

Hay dos lecciones inmediatas desde el punto de vista operativo: primero, la amenaza vino por el canal de distribución del proveedor, no por el repositorio gratuito de WordPress.org; las versiones gratuitas no estarían afectadas; segundo, las señales de compromiso pueden desaparecer tras la exfiltración (archivos borrados, plugins ocultos), por lo que la respuesta debe combinar acciones de contención con revisiones forenses. Está comprobado que uno de los problemas fue el compromiso del proceso de build/distribución del vendedor, una debilidad clásica en modelos donde la confianza recae en artefactos binarios no firmados.

Si administras sitios con Product Slider Pro for WooCommerce (versiones anteriores a 3.5.4), Real Testimonials Pro (3.2.5) o Smart Post Show Pro (anteriores a 4.0.2), considera que las exposiciones reportadas incluyen CVE-2026-49777 (severidad máxima CVSS 10.0) y una clasificación conjunta CVE-2026-10735. Actúa como si el servidor y las credenciales hubieran sido comprometidos: revoca y rota contraseñas y secretos (incluyendo los de base de datos, cuentas FTP/SFTP, API keys y credenciales SMTP), obliga la regeneración de tokens 2FA para todos los usuarios, revisa y elimina administradores desconocidos y explora registros de acceso y errores en busca de descargas o solicitudes inusuales hacia IPs o puertos remotos.

Además de las medidas inmediatas, es imprescindible una investigación más profunda si detectas indicios: inspección del directorio wp-content/plugins para identificar carpetas o archivos extraños (por ejemplo ficheros con nombres atípicos o el mencionado "install-persistent.php"), búsqueda de web shells, análisis de cron jobs y tareas programadas, verificación de integridad de archivos frente a backups fiables y restauración desde una copia previa y conocida como limpia cuando proceda. Si no cuentas con evidencia forense suficiente, trabaja con tu host o con un equipo de respuesta a incidentes: la eliminación manual de archivos sin un plan puede destruir evidencia necesaria para entender el alcance real.

WordPress bajo ataque por la cadena de suministro de plugins Pro de ShapedPlugin puertas traseras y robo de credenciales
Imagen generada con IA.

En términos preventivos y de largo plazo, los propietarios de sitios y los proveedores deben exigir prácticas más robustas a los distribuidores: firmas de artefactos, builds reproducibles y auditorías de la cadena de suministro como las promovidas por iniciativas tipo SLSA o proyectos OWASP sobre integridad de la cadena de software. Implementar monitoreo de integridad de archivos, restringir privilegios de cuentas administrativas, minimizar el número de plugins con acceso a datos sensibles y aplicar el principio de menor privilegio en las credenciales del sitio reduce la superficie de ataque. Recursos prácticos para endurecer instalaciones y entender controles defensivos están disponibles en la documentación oficial de WordPress y en iniciativas de seguridad de la comunidad; por ejemplo, revisa guías sobre hardening en https://wordpress.org/support/article/hardening-wordpress/ y materiales sobre integridad de la cadena en https://slsa.dev/.

Si adquiriste las versiones Pro afectadas, mantente en contacto con el proveedor y con los canales oficiales de seguridad que informen sobre parches y versiones validadas; ShapedPlugin ha confirmado la investigación y está revisando sus procesos, pero es clave no aplicar actualizaciones hasta que existan builds firmados y auditados. Mientras tanto, bloquea conexiones salientes sospechosas desde tus servidores hacia direcciones indicadas en los informes y considera aplicar reglas de firewall web o un WAF para limitar la exposición de endpoints REST.

Por último, toma esta intrusión como recordatorio para separar el suministro de plugins críticos de operaciones automatizadas sin verificación: evita la instalación automática de plugins desde fuentes privadas sin un proceso de validación, conserva copias de seguridad inmutables fuera del servidor afectado y exige a los proveedores transparencia sobre sus pipelines de build y mecanismos de firma. Para seguimiento y noticias relacionadas con amenazas a WordPress y plugins, puedes consultar fuentes reputadas como el blog de Wordfence en https://www.wordfence.com/blog/ y los avisos oficiales del proveedor; actuar con rapidez y método es la mejor defensa cuando la confianza en la cadena de suministro se ve comprometida.

Cobertura

Relacionadas

Mas noticias del mismo tema.