Volver al blog
securitywordpresssupply-chainbdthemeselementor

Ataques de Cadena de Suministro en WordPress: Cuando los Plugins de Confianza Se Vuelven Backdoors

Andrés Ramírez12 de agosto de 20266 min de lectura

Introducción

Tenés WordPress. Actualizaste todo. Los plugins están al día. El core está parchado. Corriste el escáner de seguridad y todo está verde.

Tu sitio web aún es vulnerable.

En agosto de 2026, siete plugins de WordPress de BdThemes — un proveedor popular de add-ons para Elementor — fueron utilizados para tomar control de sitios en producción. Los atacantes no modificaron un solo archivo. No explotaron una vulnerabilidad de WordPress. Envenenaron un feed de datos promocional que los plugins consumían normalmente.

El código estaba limpio. Los archivos estaban limpios. Los plugins estaban actualizados. El ataque vivía en los datos.

Qué Pasó

BdThemes tiene un componente que muestra banners promocionales dentro del panel de administración de WordPress. Esos banners vienen de un servidor externo de BdThemes.

Los atacantes gainaron acceso a ese servidor y reemplazaron los banners legítimos con código malicioso. Cuando un administrador abría su panel de WordPress, ese código se ejecutaba silenciosamente en su navegador, usando su propia sesión.

¿El resultado? El atacante creó un nuevo administrador fantasma en el sitio, instaló una puerta trasera, y luego ocultó esa cuenta de la lista de usuarios para que el dueño del sitio no la viera.

Todo esto sin tocar un solo archivo del plugin. Sin tocar un solo archivo de WordPress.

Por Qué Esto Es Diferente

Un ataque normal de WordPress funciona así: hay un agujero en el código, lo parcheás, se cierra. Actualizaste, estás a salvo.

Este ataque no funciona así. El código del plugin estaba bien. Los archivos estaban bien. La vulnerabilidad estaba en un servidor de BdThemes que el plugin consultaba normalmente. No hay parche que instalar porque el parche ya estaba instalado.

Lo que hace a este ataque particularmente peligroso:

  • Tu escáner de seguridad no lo ve. Los escáneres revisan archivos. Los archivos estaban limpios.
  • Las peticiones parecían legítimas. El atacante usó la sesión del propio administrador, entonces el servidor no detectó nada raro.
  • Las cuentas fantasma estaban ocultas. Si entrás a tu panel de WordPress y mirás la lista de usuarios, todo se ve normal. El atacante manipuló la base de datos para que las cuentas no aparezcan.
  • La puerta trasera venía del propio proveedor. Parte del ataque se alojó en los servidores de BdThemes, así que las herramientas de bloqueo de IPs no la marcaban como sospechosa.

Cómo Saber Si Estás Comprometido

Como el ataque no deja rastros en los archivos, tenés que ir a la base de datos. Estas son las cinco cosas que tenés que revisar:

1. Revisar la lista de usuarios directamente en la base de datos. No en el panel de WordPress — ahí las cuentas fantasma están ocultas. Entrá a la base de datos y mirá la tabla de usuarios. Buscá cuentas creadas en fechas recientes que no reconozcas, con correos que no creaste, o con rol de administrador que vos no asignaste.

2. Comparar el conteo de administradores. Si tu panel dice que tenés 5 administradores pero la base de datos muestra 7, hay dos cuentas que alguien está ocultando.

3. Revisar la tabla de opciones de WordPress. Los atacantes suelen guardar configuraciones de persistencia ahí. Buscá opciones con nombres que no reconozcas o valores inusualmente largos.

4. Buscar plugins que no instalaste. La puerta trasera se instaló como un plugin falso. Entrá por FTP o SSH al directorio de plugins y verificá que cada uno sea un plugin que vos instalaste.

5. Revisar los logs de acceso. Buscá peticiones de creación de usuarios a través de la API de WordPress que vos no hayas hecho. Cualquier creación de usuario que no reconozcas es una bandera roja.

Qué Hacer Si Estás Comprometido

  1. No entres al panel de WordPress. El código malicioso se ejecuta cada vez que un admin abre el panel. Entrar dispara el ataque de nuevo.

  2. Deshabilitá los plugins de BdThemes desde FTP o SSH, no desde el panel.

  3. Cambiá todas las contraseñas de administrador. Asumí que todas las sesiones están comprometidas.

  4. Eliminá las cuentas fantasma directamente de la base de datos.

  5. Revisá la tabla de opciones buscando mecanismos de persistencia.

  6. Buscá plugins falsos en el directorio de plugins.

  7. Restaurá desde un backup limpio. Pero ojo: necesitás un backup con la base de datos limpia también, no solo los archivos.

La Lección

La mayoría de dueños de sitios de WordPress piensan que mantener todo actualizado es suficiente. Ya no lo es.

Los ataques de cadena de suministro no explotan tu código. Explotan la confianza entre tus plugins y los servicios externos que consumen. Tu plugin está actualizado, pero el servidor que consulta puede estar comprometido. Y cuando eso pasa, tu escáner de archivos no lo detecta, tu plugin de seguridad no lo detecta, y todo se ve normal desde afuera.

A medida que WordPress se vuelve más difícil de atacar directamente, los atacantes van a ir por la cadena de suministro: los proveedores, las APIs, los servicios de terceros que tus plugins consumen sin que vos lo sepas.

Si tu negocio depende de WordPress y usás plugins de terceros, necesitás una auditoría que vaya más allá de revisar archivos. Una auditoría de base de datos, opciones, y cuentas de usuario. No esperar a que el escáner diga "todo verde" para descubrir que ya estás comprometido.

¿Tu sitio de WordPress usa BdThemes o add-ons de Elementor? Nuestro equipo puede ayudar con una auditoría de seguridad completa.

¿Necesitas ayuda con tu proyecto?

Hablemos de cómo podemos ayudarte a construir software confiable.

Contáctanos