Docenas de complementos para el software de blogs web de código abierto ampliamente utilizado WordPress ahora están fuera de línea después de que se descubrió en ellos una puerta trasera, utilizada para enviar código malicioso a cualquier sitio web que dependiera de los complementos. La puerta trasera se descubrió después de que un nuevo propietario corporativo comprara estos complementos.
El fundador de Anchor Hosting, Austin Ginder, hizo sonar la alarma en una publicación de blog la semana pasada que describe un ataque a la cadena de suministro contra un fabricante de complementos de WordPress llamado Essential Plugin. Ginder dijo que el año pasado alguien compró Essential Plugin y pronto se agregó la puerta trasera al código fuente de los complementos. La puerta trasera permaneció inactiva hasta principios de este mes, cuando se activó y comenzó a distribuir código malicioso a cualquier sitio web que tuviera los complementos instalados.
Essential Plugin dice en su sitio web que tiene más de 400.000 instalaciones de complementos y más de 15.000 clientes. La página de instalación de complementos de WordPress dice que los complementos afectados se encuentran en más de 20.000 instalaciones activas de WordPress.
Los complementos permiten a los propietarios de sitios web basados en WordPress ampliar la funcionalidad del sitio, pero al hacerlo otorgan a los complementos acceso a sus instalaciones, lo que puede abrir estos sitios web a extensiones maliciosas y posibles compromisos. Pero Ginder advirtió que los usuarios de WordPress no son notificados del cambio de propietario de ningún complemento, lo que los expone a posibles ataques de adquisición por parte de sus nuevos propietarios.
Según Ginder, este es el segundo secuestro de un complemento de WordPress descubierto en otras tantas semanas. Los investigadores de seguridad han advertido durante mucho tiempo sobre los riesgos de que actores maliciosos compren software y cambien su código para comprometer una gran cantidad de computadoras en todo el mundo.
Si bien los complementos se eliminaron del directorio de WordPress y ahora enumeran su cierre como «permanente», Ginder advirtió que los propietarios de WordPress deben verificar si todavía tienen uno de los complementos maliciosos instalado y eliminarlo. Ginder tiene una lista de los complementos afectados en la publicación del blog.
Los representantes de Essential Plugin no respondieron a una solicitud de comentarios.
