← Volver al blog Ciberseguridad

Puerta trasera en 1,500 sitios WordPress y falla explotada en el respaldo de cPanel: revisa hoy el hosting de tu empresa

4 min de lectura

El 15 de septiembre salieron dos noticias que tocan directo a cualquier empresa con sitio en WordPress alojado en cPanel. Según reportó BleepingComputer, una versión maliciosa del plugin Admin Menu Editor Pro dejó una puerta trasera en unos 1,500 sitios WordPress. El mismo día, Acronis alertó de una falla activamente explotada en su plugin de respaldo para cPanel.

Traducido: el problema esta semana no está en la tienda en línea, sino en el hosting y en los plugins ‘premium’ que alguien bajó gratis. Si el sitio de tu empresa vive en WordPress, esto te toca.

~1,500 sitios WordPress con puerta trasera por un plugin pirata
15 sep dos alertas el mismo día: WordPress y el respaldo de cPanel

Qué pasó y por qué te importa

El sitio funcionaba normal El plugin hacía su trabajo a la vista de todos. Por detrás, dejaba una entrada abierta para el atacante.

Una puerta trasera es un acceso escondido que deja el atacante para entrar cuando quiera, aunque cambies la contraseña. En el caso de Admin Menu Editor Pro, el plugin funcionaba perfecto. Nadie notaba nada.

¿De dónde salió esa versión? De los sitios que regalan plugins de pago ‘nulled’, es decir, con la licencia quitada. En nuestra experiencia casi siempre los instala alguien con buena intención: el sobrino que armó el sitio, la agencia que ya cerró, el de marketing que quería ahorrarse mil pesos.

Lo de Acronis es distinto y quizá más delicado. Es el plugin que hace los respaldos de tu hosting desde cPanel. Si alguien explota la falla, toca justo la pieza que te iba a salvar el día que algo saliera mal.

Cómo saber si un plugin es legítimo

Licencia, origen y hash Tres preguntas que separan un plugin de pago legítimo de uno que llegó por la puerta equivocada.

Tres preguntas para cada plugin de pago que tengas instalado:

PreguntaLegítimoSospechoso
¿Tiene licencia activa a nombre de la empresa?Sí, con clave y fecha de renovación‘Ya venía así’ o nadie sabe
¿De dónde se descargó?Sitio oficial del desarrollador o WordPress.orgUn zip por correo, Drive o un sitio de ‘gratis’
¿El hash coincide con el oficial?Distinto, o nadie lo ha comparado

El hash es la huella digital de un archivo: una cadena única que cambia si alguien toca un solo byte. Descarga el zip oficial, calcula el hash de los dos y compara. Si no coinciden, el plugin no es el que dice ser.

Revisa usuarios administradores y archivos modificados

Quince minutos de revisión Lista de administradores y archivos PHP recientes: las dos señales más rápidas de que alguien entró.

Aunque tu plugin no sea el afectado, hoy vale hacer dos revisiones que toman quince minutos.

Primero, los usuarios. Entra a Usuarios en el escritorio de WordPress y filtra por Administrador. ¿Reconoces a todos? Un admin llamado ‘wp_support’ o con un correo de dominio extraño es la señal clásica. Si tienes acceso por terminal, wp user list --role=administrator te da la lista completa.

Segundo, los archivos. En el administrador de archivos de cPanel ordena por fecha de modificación y busca archivos PHP recientes donde no debería haber cambios: la carpeta uploads, la raíz del sitio, wp-includes. Un archivo con nombre raro modificado a las tres de la mañana merece que lo mires.

Si encuentras algo, no lo borres a ciegas. Cambia todas las contraseñas (WordPress, cPanel, FTP y base de datos), saca una copia del sitio para análisis y pide ayuda. La limpieza a medias es peor que ninguna, porque te deja con una confianza falsa.

El respaldo de cPanel: parcha y prueba que restaura

El respaldo también se ataca Actualiza el plugin de Acronis, revisa los accesos y baja una copia para probarla fuera del hosting.

Si tu hosting usa el plugin de Acronis para cPanel, la tarea es directa. Quien tenga acceso a WHM (el panel del servidor, un nivel arriba de cPanel) debe actualizar el plugin a la versión corregida que publicó Acronis y revisar los registros de acceso de los últimos días. Si tu hosting es compartido, pregúntale a tu proveedor por escrito si ya parchó. Es su trabajo, pero es tu sitio.

Y luego lo que casi nadie hace: probar que el respaldo restaura. Baja la copia más reciente, levántala en un ambiente de prueba y entra al sitio. Si nunca lo has hecho, hoy es buen día. Contamos cómo en respaldos que sí restauran.

Este caso es distinto al de los ataques a tiendas WooCommerce de hace unas semanas. Ahí el riesgo eran los plugins de terceros en la tienda. Aquí es el hosting completo y el software que ‘alguien’ instaló hace años.

Equipo de ProcessBi revisando el sitio web de un cliente
Cuéntanos quién administra tu sitio; del resto nos encargamos nosotros Foto: Tirza van Dijk tirzavandijk · CC0 · Wikimedia Commons

¿Y en tu empresa?

Si nadie recuerda quién administra el sitio ni cuándo se actualizó por última vez, esa ya es la respuesta.

En ProcessBi revisamos el sitio y el panel de hosting, limpiamos si hace falta y dejamos un respaldo externo probado. Va dentro de la póliza de soporte o como servicio puntual, con factura CFDI.

Pide la revisión de tu sitio — respondemos el mismo día hábil.

Tu ruta

Seguridad y tecnología para pymes

19 de 33
  1. Ransomware ✓ Leído Estás aquí 2 min
  2. IA para pymes ✓ Leído Estás aquí 2 min
  3. Sitio web rápido ✓ Leído Estás aquí 1 min
  4. Sistemas a la medida ✓ Leído Estás aquí 1 min
  5. Falsos técnicos ✓ Leído Estás aquí 3 min
  6. Respaldos que restauran ✓ Leído Estás aquí 4 min
  7. Blindar M365 ✓ Leído Estás aquí 4 min
  8. Parchar sin tirar RDP ✓ Leído Estás aquí 3 min
  9. Adiós Windows 10 ✓ Leído Estás aquí 3 min
  10. Auditar accesos ✓ Leído Estás aquí 4 min
  11. Fraude del CEO ✓ Leído Estás aquí 4 min
  12. Licencias Office ✓ Leído Estás aquí 3 min
  13. Qué parchar hoy ✓ Leído Estás aquí 4 min
  14. Permisos a agentes IA ✓ Leído Estás aquí 3 min
  15. Parchar VMware ✓ Leído Estás aquí 4 min
  16. Excel no copia ✓ Leído Estás aquí 4 min
  17. Revisar WooCommerce ✓ Leído Estás aquí 4 min
  18. Fin de Office 2021 ✓ Leído Estás aquí 3 min
  19. Revisar hosting ✓ Leído Estás aquí 4 min
  20. Controlar IA en PCs ✓ Leído Estás aquí 4 min
  21. Falla ScreenConnect ✓ Leído Estás aquí 3 min
  22. Server 2022 vence ✓ Leído Estás aquí 3 min
  23. Cámaras expuestas ✓ Leído Estás aquí 3 min
  24. Revisar Issabel ✓ Leído Estás aquí 4 min
  25. Confianza de dominio ✓ Leído Estás aquí 4 min
  26. Adiós Publisher ✓ Leído Estás aquí 3 min
  27. Pasar a 25H2 ✓ Leído Estás aquí 4 min
  28. Scripts de terceros ✓ Leído Estás aquí 3 min
  29. Redes blindadas ✓ Leído Estás aquí 4 min
  30. Auditar licencias ✓ Leído Estás aquí 4 min
  31. Falla Check Point ✓ Leído Estás aquí 4 min
  32. Cobrar sin efectivo ✓ Leído Estás aquí 3 min
  33. IA que hackea sola ✓ Leído Estás aquí 3 min
  34. Diagnóstico gratis
Siguiente Gemini llega a Windows con Alt+Espacio: cómo controlar qué asistentes de IA se instalan en las PCs de tu empresa