Más de 30 complementos de WordPress en el paquete EssentialPlugin han sido comprometidos con código malicioso que permite acceso no autorizado a los sitios que los ejecutan. Un atacante plantó el código de puerta trasera el año pasado, pero solo recientemente comenzó a distribuirlo a los usuarios mediante actualizaciones, generando páginas de spam y redirecciones según las instrucciones recibidas del servidor de comando y control (C2).
El compromiso afecta a complementos con cientos de miles de instalaciones activas y fue detectado por Austin Ginder, fundador del proveedor de alojamiento administrado Anchor Hosting, después de recibir una pista sobre un complemento que contenía código que permitía el acceso de terceros. Una investigación más profunda de Ginder reveló que una puerta trasera había estado presente en todos los complementos del paquete EssentialPlugin desde agosto de 2025, después de que el proyecto fuera adquirido en un acuerdo de seis cifras por un nuevo propietario.
EssentialPlugin, establecido en 2015 como WP Online Support y renombrado en 2021, es una empresa de desarrollo de WordPress que ofrece sliders, galerías, herramientas de marketing, extensiones de WooCommerce, utilidades de SEO/analítica y temas. Según Ginder, la puerta trasera permaneció inactiva hasta que se activó recientemente y contactó silenciosamente con una infraestructura externa para obtener un archivo ('wp-comments-posts.php') que inyecta malware en 'wp-config.php'.
El malware descargado es invisible para los propietarios de sitios y utiliza resolución de direcciones C2 basada en Ethereum para evasión. Dependiendo de las instrucciones recibidas, el malware puede obtener "enlaces de spam, redirecciones y páginas falsas". "El código inyectado era sofisticado. Obtenía enlaces de spam, redirecciones y páginas falsas de un servidor de comando y control. Solo mostraba el spam a Googlebot, haciéndolo invisible para los propietarios del sitio", explicó Ginder.
El análisis de la plataforma de seguridad de WordPress PatchStack muestra que la puerta trasera solo funcionaba si el punto final 'analytics.essentialplugin.com' devolvía contenido serializado malicioso.
Acción de WordPress y estado de la infección
WordPress.org respondió rápidamente a los informes de la actividad maliciosa cerrando los complementos y forzando una actualización a los sitios web para neutralizar la comunicación de la puerta trasera y deshabilitar su ruta de ejecución. Sin embargo, los desarrolladores advirtieron que la acción no limpió el archivo de configuración principal wp-config, que conecta los sitios web con sus bases de datos e incluye configuraciones importantes.
El equipo de complementos de WordPress.org también advirtió a los administradores con sitios que ejecutan un producto EssentialPlugin que, si bien una ubicación conocida para la puerta trasera es un archivo llamado wp-comments-posts.php, que se asemeja al legítimo wp-comments-post.php, el malware también podría esconderse en otros archivos.
BleepingComputer se ha puesto en contacto con EssentialPlugins para obtener comentarios sobre el compromiso malicioso reportado que ocurrió después de la adquisición, pero no ha recibido respuesta al momento de la publicación.


















Deja una respuesta