Secuestran las actualizaciones de Smart Slider para distribuir versiones maliciosas de WordPress y Joomla

El sistema de actualización del plugin Smart Slider 3 Pro, utilizado en más de 900.000 sitios web para la creación de sliders responsivos, fue secuestrado por hackers que distribuyeron una versión maliciosa con múltiples puertas traseras. El incidente ocurrió el 7 de abril de 2026 y afecta únicamente a la versión Pro 3.5.1.35, según informó el desarrollador.

El análisis de PatchStack, una empresa de seguridad especializada en WordPress y software de código abierto, revela que el malware es un kit multicapa completamente funcional incrustado en el archivo principal del plugin, que preserva la funcionalidad normal de Smart Slider. El kit permite a un atacante remoto ejecutar comandos sin autenticación mediante cabeceras HTTP manipuladas, e incluye una segunda puerta trasera autenticada con ejecución de código PHP y comandos del sistema operativo, además de robo automatizado de credenciales.

Múltiples capas de persistencia

El malware logra persistencia a través de varias capas. Una de ellas es la creación de una cuenta de administrador oculta, cuyas credenciales se almacenan en la base de datos. También crea un directorio 'mu-plugins' con un archivo que simula ser un componente legítimo de caché. Los plugins de uso obligatorio se cargan automáticamente, no pueden deshabilitarse desde el panel de WordPress y no son visibles en la sección de plugins.

Además, el kit planta una puerta trasera en el archivo functions.php del tema activo, lo que permite persistir mientras el tema esté activo. Otra capa de persistencia inyecta en el directorio wp-includes un archivo PHP con un nombre que imita una clase principal legítima de WordPress. A diferencia de otras capas, esta puerta trasera no depende de la base de datos de WordPress, sino que lee su clave de autenticación de un archivo .cache_key en el mismo directorio, por lo que cambiar las credenciales de la base de datos no la neutraliza.

Acciones recomendadas

El desarrollador recomienda cambiar inmediatamente a la versión 3.5.1.36 (o anterior a la 3.5.1.35) y restaurar copias de seguridad del 5 de abril o anteriores para evitar diferencias de zona horaria. Si no hay copia de seguridad, se debe eliminar el plugin comprometido e instalar una versión limpia. Los administradores deben asumir que el sitio está completamente comprometido y proceder a eliminar usuarios, archivos y entradas de base de datos maliciosos, reinstalar WordPress, plugins y temas desde fuentes confiables, rotar todas las credenciales, regenerar las claves de seguridad de WordPress y escanear en busca de malware residual.

Para Joomla, el aviso es similar: la versión maliciosa 3.5.1.35 puede crear una cuenta de administrador oculta (normalmente con prefijo wpsvc_), instalar puertas traseras en los directorios /cache y /media, y robar información del sitio y credenciales.

image
image
Creating a hidden admin account
Creating a hidden admin account
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *