{"id":1264,"date":"2026-06-22T18:41:31","date_gmt":"2026-06-22T18:41:31","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/22\/complementos-shapedplugin-wordpress-pro-con-puerta-trasera-en-ataque-a-la-cadena-de-suministro-cyberdefensa-mx\/"},"modified":"2026-06-22T18:41:31","modified_gmt":"2026-06-22T18:41:31","slug":"complementos-shapedplugin-wordpress-pro-con-puerta-trasera-en-ataque-a-la-cadena-de-suministro-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/22\/complementos-shapedplugin-wordpress-pro-con-puerta-trasera-en-ataque-a-la-cadena-de-suministro-cyberdefensa-mx\/","title":{"rendered":"Complementos ShapedPlugin WordPress Pro con puerta trasera en ataque a la cadena de suministro \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>M\u00faltiples complementos de WordPress de <a href=\"https:\/\/shapedplugin.com\/\">Complemento en forma<\/a> se vieron comprometidos en un ataque a la cadena de suministro despu\u00e9s de que actores de amenazas desconocidos lograron alterar los canales de lanzamiento oficiales y empujar el c\u00f3digo de puerta trasera.<\/p>\n<p>\u00abLos atacantes comprometieron el proceso de construcci\u00f3n y distribuci\u00f3n del proveedor, inyectando c\u00f3digo de puerta trasera en las versiones de complementos Pro distribuidos a trav\u00e9s de canales de actualizaci\u00f3n con licencia oficial\u00bb, Wordfence <a href=\"https:\/\/www.wordfence.com\/blog\/2026\/06\/psa-supply-chain-compromise-targets-shapedplugin-backdoored-pro-plugins-distributed-via-official-channels\/\">dicho<\/a> en un an\u00e1lisis publicado la semana pasada.<\/p>\n<p>El incidente afecta a los siguientes complementos:<\/p>\n<ul>\n<li>Product Slider Pro para WooCommerce (versiones anteriores a 3.5.4)<\/li>\n<li>Testimonios reales Pro (versi\u00f3n 3.2.5)<\/li>\n<li>Smart Post Show Pro (versiones anteriores a 4.0.2)<\/li>\n<\/ul>\n<p>Como se mencion\u00f3 anteriormente, vale la pena enfatizar que el compromiso solo afecta a las compilaciones de complementos Pro distribuidas a trav\u00e9s de la infraestructura Easy Digital Downloads (EDD) del proveedor a trav\u00e9s de account.shapeplugin.[.]com. Las versiones gratuitas de los complementos en WordPress.org no se ven afectadas.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Al compromiso de la cadena de suministro asociado con Product Slider Pro para WooCommerce se le ha asignado el identificador CVE <a href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2026-49777\">CVE-2026-49777<\/a>junto con una puntuaci\u00f3n CVSS de 10,0, que indica gravedad m\u00e1xima. <a href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2026-10735\">CVE-2026-10735<\/a> (Puntuaci\u00f3n CVSS: 9,8) es el identificador CVE para todo el incidente.<\/p>\n<p>La compa\u00f1\u00eda de seguridad de WordPress dijo que las versiones comprometidas de los complementos incorporan un cargador que se activa en cada p\u00e1gina de administraci\u00f3n, lo que hace que obtenga una carga \u00fatil de un servidor remoto (\u00ab194.76.217[.]28:2871\u00bb), inst\u00e1lelo y act\u00edvelo como un complemento falso.<\/p>\n<p>Una vez activado, el malware informa el dominio de la v\u00edctima al servidor y se borra para cubrir las huellas y complicar los esfuerzos de respuesta a incidentes. El complemento falsificado, por su parte, se oculta de la lista de complementos de administraci\u00f3n de WordPress y es capaz de capturar credenciales en texto sin formato y c\u00f3digos de autenticaci\u00f3n de dos factores (2FA).<\/p>\n<p>Tambi\u00e9n establece m\u00faltiples m\u00e9todos de persistencia que permiten escrituras de archivos arbitrarios a trav\u00e9s de un punto final REST personalizado cuando se proporciona un token de autenticaci\u00f3n espec\u00edfico, adem\u00e1s de eliminar un shell web con funciones de ejecuci\u00f3n de comandos. Por \u00faltimo, utiliza un archivo PHP llamado \u00abinstall-persistent.php\u00bb, que se incluye como parte del complemento, para extraer los siguientes datos:<\/p>\n<ul>\n<li>Contenido completo de wp-config.php, incluidas las credenciales de la base de datos, las claves de autenticaci\u00f3n y la configuraci\u00f3n de depuraci\u00f3n.<\/li>\n<li>Todas las cuentas de administrador con fechas de registro<\/li>\n<li>Credenciales del complemento de correo de WP Mail SMTP, Post SMTP y Easy WP SMTP<\/li>\n<li>Datos de pedidos de WooCommerce de los \u00faltimos 3 meses con desglose del m\u00e9todo de pago<\/li>\n<\/ul>\n<p>Una vez que se muestra esta informaci\u00f3n, el archivo se elimina. La evidencia indica que el ataque podr\u00eda comprometer el proceso de construcci\u00f3n, en lugar de un envenenamiento directo de los paquetes.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/vpn-threat-report-m\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhFlTC7RrRZGiFAgASS0noWSL0qsQGFVp8-Hvuw9yp3X3VKRuTcb5SsPX09wJzrdIM6pu1_5lS4EeZp7Sx4iYBpNJkrGnpr08yyaS1HQ5_5TxaCsP6O0OtHNuOkesn6CbNjao1GPulCJk-uljYMSfMZfBYNrngpe669t7jlRn1FqiEnXhsFD1WVkpaYIVgh\/s728-e100\/ai-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Lo que es particularmente peligroso de este ataque es que expone a los propietarios de sitios que compraron licencias leg\u00edtimas e instalaron actualizaciones directamente desde el sistema de actualizaci\u00f3n oficial del proveedor al malware.<\/p>\n<p>Al ser notificado del problema, ShapedPlugin confirm\u00f3 el incidente y agreg\u00f3 que est\u00e1 revisando los procesos de distribuci\u00f3n y lanzamiento para garantizar la integridad de sus productos en el futuro. Se espera que se publiquen nuevas versiones de los complementos afectados en espera de revisiones de seguridad exhaustivas y pruebas de validaci\u00f3n.<\/p>\n<p>Se recomienda a los propietarios de sitios que hayan instalado las versiones maliciosas que restablezcan todas las contrase\u00f1as, revoquen y regeneren los secretos 2FA para todos los usuarios, revisen las cuentas de administrador en busca de adiciones no autorizadas y verifiquen las configuraciones de complementos de correo para detectar credenciales SMTP modificadas.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>M\u00faltiples complementos de WordPress de Complemento en forma se vieron comprometidos en un ataque a la cadena de suministro despu\u00e9s de que actores de amenazas desconocidos lograron alterar los canales de lanzamiento oficiales y empujar el c\u00f3digo de puerta trasera. \u00abLos atacantes comprometieron el proceso de construcci\u00f3n y distribuci\u00f3n del proveedor, inyectando c\u00f3digo de puerta [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":752,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[181,249,3111,31,24,1710,32,3240,250,33,2928],"class_list":["post-1264","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-ataque","tag-cadena","tag-complementos","tag-con","tag-cyberdefensa-mx","tag-pro","tag-puerta","tag-shapedplugin","tag-suministro","tag-trasera","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1264","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1264"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1264\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/752"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1264"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1264"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1264"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}