Saltar al contenido
ForjaPedir presupuesto

Compraron 31 plugins de WordPress. Esperaron ocho meses. Entonces los activaron

·Iván Quintas·3 min de lectura

En agosto de 2025 alguien compró el porfolio de plugins "Essential Plugin" en Flippa y escondió un backdoor en una actualización con el changelog más aburrido posible. Ocho meses después, durante menos de siete horas, 400.000 webs distribuían spam SEO que solo veía Google.

Forja CMS - Plugins Wordpress

La actualización que decía «comprobada compatibilidad»

El porfolio de plugins conocido como «Essential Plugin» llevaba años instalado en cientos de miles de webs, con historial limpio y buena reputación. En agosto de 2025 cambió de dueño en una subasta de Flippa, el mercado donde se compran y venden webs y productos digitales.

Poco después llegó la versión 2.6.7. El changelog decía, literalmente, «comprobada compatibilidad con WordPress 6.8.2». Detrás de esa frase venían 191 líneas de PHP nuevas, repartidas en tres piezas: el plugin llama a un servidor del atacante, el servidor le devuelve código, y el plugin lo ejecuta. Es una vulnerabilidad de deserialización — el plugin confía en datos que le llegan de fuera y los convierte en código sin comprobarlos.

Ocho meses dormido, siete horas activo

El backdoor estuvo instalado y en silencio desde agosto de 2025 hasta abril de 2026. El 5 de abril se activó durante aproximadamente 6 horas y 44 minutos: en ese margen, las webs afectadas sirvieron spam SEO, pero solo a Googlebot — el resto de visitantes veía la web de siempre, así que nadie lo notaba mirando el sitio.

El payload dejaba caer un fichero falso llamado wp-comments-posts.php, haciéndose pasar por un core file, e inyectaba el spam directamente en wp-config.php. El 7 de abril, WordPress.org cerró de forma permanente los 31 plugins del porfolio. La cifra que se maneja es de hasta 400.000 instalaciones expuestas mientras el backdoor estuvo activo.

Por qué «usa solo plugins de confianza» no sirve aquí

El consejo habitual — instala plugins con muchas instalaciones activas, buenas valoraciones e historial largo — asume algo que este caso rompe: que el dueño de mañana es el mismo que el de ayer.

Los 31 plugins de Essential Plugin cumplían todos los criterios de «confianza» el día antes de la venta. WordPress.org no revisa ni notifica cuando un plugin cambia de propietario; desde el panel de tu web, una transferencia de propiedad es invisible. Puedes auditar el plugin que instalaste hace dos años. No puedes auditar a quien lo compre el año que viene.

El número que importa no es 31, es «cualquiera»

31 plugins cerrados y 400.000 webs expuestas es la cifra del titular. El problema real es estructural, no una lista de nombres a evitar: cualquier web con plugins de terceros está confiando, en silencio, en una cadena de proveedores que puede cambiar de manos sin avisar. No es un fallo de código que se parchea — es una consecuencia de cómo funciona el propio modelo de plugin.

Cuando hablamos de qué diferencia exportar a estático de nacer estático, el punto era ese: un WordPress detrás de un exportador sigue teniendo veinte plugins de veinte proveedores distintos, cada uno un punto donde alguien más puede decidir qué se ejecuta en tu web. En Forja no hay plugins de terceros corriendo en el sitio publicado — el código que se sirve es el que mantiene Forja, no un porfolio que puede venderse en una subasta mañana.

Lo mínimo si dependes de plugins de terceros

Si tu web sigue con plugins, lo razonable: revisa el changelog de cada actualización en vez de aceptarla a ciegas, sobre todo cuando dice menos de lo que cambia. Limita los plugins a los realmente imprescindibles — cada uno es una pieza más que mantener, y ahora también una pieza más que puede cambiar de dueño sin que te enteres. Y ten un aviso de qué versión corre cada plugin, para poder comparar cuándo algo cambia de golpe de comportamiento sin explicación en las notas.

¿Sabes quién es el dueño de cada plugin que corre en tu WordPress hoy?

Te ayudamos a auditar qué dependencias de terceros tiene tu web y cuáles puedes quitarte de encima sin perder funcionalidad.