Grave ataque a la cadena de suministro: más de 30 plugins de WordPress comprometidos tras su compra
En abril de 2026 se ha descubierto un ataque a la cadena de suministro de WordPress a gran escala. Un comprador adquirió la empresa ‘Essential Plugin’, responsable de más de 30 extensiones populares de WordPress, y añadió código malicioso en todas ellas. El ataque, que comenzó tras la venta en la plataforma Flippa por una cifra de seis dígitos, consistía en insertar una puerta trasera en los plugins mediante un módulo denominado ‘wpos-analytics’. Este módulo contactaba con un servidor remoto y descargaba un archivo disfrazado que inyectaba código PHP en el archivo wp-config.php, permitiendo la inserción de contenido malicioso y enlaces ocultos solo visibles para Googlebot. La infraestructura del atacante utilizaba contratos inteligentes de Ethereum para resolver los dominios de control, lo que hacía imposible los métodos tradicionales de cierre. El malware permaneció inactivo durante ocho meses antes de activarse entre el 5 y el 6 de abril de 2026. En cuanto se detectó, el equipo de WordPress.org cerró de forma definitiva los 31 plugins afectados y lanzó actualizaciones forzadas para neutralizar el código comprometido. Sin embargo, el parche no eliminación completa el contenido inyectado, por lo que los sitios afectados debían revisar y limpiar manualmente sus configuraciones. El incidente pone de manifiesto los riesgos de seguridad en la compraventa de plugins y la ausencia de controles de revisión cuando cambia su propiedad, evidenciando una vulnerabilidad grave en el ecosistema de WordPress.
