El malware de WordPress que se cura solo cada hora
A principios de septiembre, la empresa de seguridad Monarx destapó una campaña de malware en WordPress con un comportamiento que hasta ahora era raro ver fuera de un laboratorio: se reconstruye solo.
El vector de entrada es un falso plugin llamado wp-cron, colocado en wp-content/plugins/, con nombres de función y comentarios que imitan al WordPress real. Desde ahí, el código se inyecta en el index.php de la raíz — el fichero que se ejecuta en cada visita — y crea una cuenta de administrador con usuario fijo y privilegios de Super Admin si el sitio es multisite. También toca el wp-config.php para desactivar caché y constantes de seguridad, y fuerza el vaciado de caché de plugins como WP Rocket o LiteSpeed.
Hasta aquí, un ataque más. Lo que lo hace distinto es lo que pasa después de que alguien lo detecta y lo limpia.

