Detectan puertas traseras en numerosos complementos de WordPress que afectan a miles de sitios web

Un grupo de plug-ins ampliamente utilizados en el software de blogging WordPress ha sido retirado tras el descubrimiento de una puerta trasera en ellos. Esta puerta trasera se utilizaba para inyectar código malicioso en cualquier sitio web que dependiera de dichos plug-ins.

La alerta fue emitida por Austin Ginder, fundador de Anchor Hosting, en una publicación de blog la semana pasada. Ginder describió un ataque a la cadena de suministro que afectó a un fabricante de plug-ins llamado Essential Plugin. Este plug-in fue adquirido el año pasado, y poco después se añadió la puerta trasera al código fuente.

Descubrimiento y consecuencias

La puerta trasera permaneció inactiva hasta principios de este mes, cuando comenzó a distribuir código malicioso a los sitios web que tenían los plug-ins instalados. Essential Plugin afirma en su sitio web que cuenta con más de 400,000 instalaciones y más de 15,000 clientes. Además, la página de instalación de plug-ins de WordPress indica que los plug-ins afectados están en más de 20,000 instalaciones activas.

Los plug-ins permiten a los propietarios de sitios web basados en WordPress extender la funcionalidad de sus sitios. Sin embargo, esto también les otorga acceso a sus instalaciones, lo que puede abrir la puerta a extensiones maliciosas y compromisos potenciales. Ginder advirtió que los usuarios de WordPress no son notificados sobre cambios en la propiedad de los plug-ins, lo que expone a los usuarios a ataques por parte de nuevos propietarios.

Advertencias y recomendaciones

Según Ginder, este es el segundo caso de secuestro de un plug-in de WordPress descubierto en dos semanas. Investigadores de seguridad han advertido durante mucho tiempo sobre los riesgos que enfrentan los usuarios al permitir que actores maliciosos compren software y modifiquen su código.

A pesar de que los plug-ins han sido eliminados del directorio de WordPress y su cierre es ahora “permanente”, Ginder recomendó a los propietarios de WordPress verificar si aún tienen alguno de los plug-ins maliciosos instalados y proceder a desinstalarlos. En su publicación se encuentra una lista de los plug-ins afectados publicada en el blog.

Los representantes de Essential Plugin no respondieron a una solicitud de comentarios.

Ilustración de un hombre mayor con auriculares y chaqueta