La actualización que decía «comprobada compatibilidad»
El porfolio de plugins conocido como «Essential Plugin» llevaba años instalado en cientos de miles de webs, con historial limpio y buena reputación. En agosto de 2025 cambió de dueño en una subasta de Flippa, el mercado donde se compran y venden webs y productos digitales.
Poco después llegó la versión 2.6.7. El changelog decía, literalmente, «comprobada compatibilidad con WordPress 6.8.2». Detrás de esa frase venían 191 líneas de PHP nuevas, repartidas en tres piezas: el plugin llama a un servidor del atacante, el servidor le devuelve código, y el plugin lo ejecuta. Es una vulnerabilidad de deserialización — el plugin confía en datos que le llegan de fuera y los convierte en código sin comprobarlos.

