La última amenaza de WordPress: el preocupante caso del plugin WP Automatic
La ciberseguridad es una de las preocupaciones más importantes para quienes gestionamos y mantenemos sitios web. Uno de los gestos aparentemente más simples como mantener actualizados nuestros plugins puede marcar la diferencia entre un sitio seguro y uno vulnerable a ataques. Hoy quiero hablaros de un caso especialmente alarmante que involucra a un plugin muy utilizado en WordPress: WP Automatic.
¿Qué es WP Automatic y por qué debería preocuparte?
WP Automatic es un plugin de WordPress con más de 38.000 clientes que permite a los usuarios incorporar contenido de otros sitios web de manera automática. Hasta aquí, todo suena genial, ya que facilita el trabajo a muchos gestores de contenido. Sin embargo, el problema surge cuando una vulnerabilidad crítica permite a los atacantes tomar el control total de los sitios que usan este plugin.
¿Qué pasó exactamente?
Los investigadores de la firma de seguridad Patchstack descubrieron una vulnerabilidad en las versiones 3.92.0 y anteriores del plugin WP Automatic. Esta vulnerabilidad recibió una calificación de severidad de 9.9 sobre 10, lo que indica lo extremadamente crítica que es. Aunque la empresa desarrolladora del plugin, ValvePress, lanzó una versión parcheada (la 3.92.1) en silencio y sin hacer mención alguna del parche en las notas de lanzamiento, hasta que no fue demasiado tarde, no se dio a conocer la gravedad del problema.
El ataque en detalle: cómo actúan los hackers
Una vez que un sitio de WordPress ha sido comprometido, los atacantes suelen seguir una serie de pasos para garantizar que su acceso se mantenga a largo plazo:
- Creación de puertas traseras: Para evadir la detección y mantener su acceso, los atacantes crean estas entradas secretas en el sitio.
- Ofuscación del código: Renombran el archivo vulnerable WP‑Automatic, lo que hace que sea más difícil para los propietarios del sitio o las herramientas de seguridad identificar y detener el problema.
- Instalación de otros plugins maliciosos: Como ahora tienen altos privilegios, los atacantes pueden instalar otros plugins que les permitan subir archivos o editar el código directamente.
La raíz del problema: ¿Qué es realmente esta vulnerabilidad?
Mientras que algunos investigadores clasifican la vulnerabilidad como de inyección SQL (SQL injection), un experimentado desarrollador ha sugerido que podría tratarse de una autorización indebida o un subtipo de control de acceso incorrecto. El problema reside en cómo el programa comprueba las credenciales del usuario antes de ejecutar consultas SQL, permitiendo a un atacante eludir la autorización adecuada.
Independientemente de su clasificación técnica, lo primordial es que esta vulnerabilidad es extremadamente grave. La recomendación es clara: si usas WP Automatic en tu sitio web, actualiza el plugin cuanto antes a la última versión y revisa minuciosamente tu servidor buscando signos de explotación.
La respuesta del desarrollador: ¿silencio atronador?
El hecho de que ValvePress lanzara la versión parcheada sin mencionar la actualización crítica en las notas levantó muchas cejas en la comunidad. Hasta ahora, no han hecho declaraciones públicas al respecto, lo que deja muchas preguntas sin responder. Este tipo de actuaciones no solo siembran desconfianza, sino que exponen a miles de sitios web a peligros innecesarios.
En definitiva, el mundo de la ciberseguridad requiere constante vigilancia y acción rápida por parte de todos los involucrados, desde desarrolladores hasta usuarios finales. Actualizar y auditar nuestros sistemas no son tareas opcionales; son imperativos para protegernos de amenazas que están al acecho, esperando cualquier oportunidad para colarse y causar estragos. Mantén tus sistemas al día y no bajes nunca la guardia. Tu próxima línea de defensa podría estar a un clic de distancia.


