Puerta trasera en 1,500 sitios WordPress y falla explotada en el respaldo de cPanel: revisa hoy el hosting de tu empresa
El 15 de septiembre salieron dos noticias que tocan directo a cualquier empresa con sitio en WordPress alojado en cPanel. Según reportó BleepingComputer, una versión maliciosa del plugin Admin Menu Editor Pro dejó una puerta trasera en unos 1,500 sitios WordPress. El mismo día, Acronis alertó de una falla activamente explotada en su plugin de respaldo para cPanel.
Traducido: el problema esta semana no está en la tienda en línea, sino en el hosting y en los plugins ‘premium’ que alguien bajó gratis. Si el sitio de tu empresa vive en WordPress, esto te toca.
Qué pasó y por qué te importa
Una puerta trasera es un acceso escondido que deja el atacante para entrar cuando quiera, aunque cambies la contraseña. En el caso de Admin Menu Editor Pro, el plugin funcionaba perfecto. Nadie notaba nada.
¿De dónde salió esa versión? De los sitios que regalan plugins de pago ‘nulled’, es decir, con la licencia quitada. En nuestra experiencia casi siempre los instala alguien con buena intención: el sobrino que armó el sitio, la agencia que ya cerró, el de marketing que quería ahorrarse mil pesos.
Lo de Acronis es distinto y quizá más delicado. Es el plugin que hace los respaldos de tu hosting desde cPanel. Si alguien explota la falla, toca justo la pieza que te iba a salvar el día que algo saliera mal.
Cómo saber si un plugin es legítimo
Tres preguntas para cada plugin de pago que tengas instalado:
| Pregunta | Legítimo | Sospechoso |
|---|---|---|
| ¿Tiene licencia activa a nombre de la empresa? | Sí, con clave y fecha de renovación | ‘Ya venía así’ o nadie sabe |
| ¿De dónde se descargó? | Sitio oficial del desarrollador o WordPress.org | Un zip por correo, Drive o un sitio de ‘gratis’ |
| ¿El hash coincide con el oficial? | Sí | Distinto, o nadie lo ha comparado |
El hash es la huella digital de un archivo: una cadena única que cambia si alguien toca un solo byte. Descarga el zip oficial, calcula el hash de los dos y compara. Si no coinciden, el plugin no es el que dice ser.
Revisa usuarios administradores y archivos modificados
Aunque tu plugin no sea el afectado, hoy vale hacer dos revisiones que toman quince minutos.
Primero, los usuarios. Entra a Usuarios en el escritorio de WordPress y filtra por Administrador. ¿Reconoces a todos? Un admin llamado ‘wp_support’ o con un correo de dominio extraño es la señal clásica. Si tienes acceso por terminal, wp user list --role=administrator te da la lista completa.
Segundo, los archivos. En el administrador de archivos de cPanel ordena por fecha de modificación y busca archivos PHP recientes donde no debería haber cambios: la carpeta uploads, la raíz del sitio, wp-includes. Un archivo con nombre raro modificado a las tres de la mañana merece que lo mires.
Si encuentras algo, no lo borres a ciegas. Cambia todas las contraseñas (WordPress, cPanel, FTP y base de datos), saca una copia del sitio para análisis y pide ayuda. La limpieza a medias es peor que ninguna, porque te deja con una confianza falsa.
El respaldo de cPanel: parcha y prueba que restaura
Si tu hosting usa el plugin de Acronis para cPanel, la tarea es directa. Quien tenga acceso a WHM (el panel del servidor, un nivel arriba de cPanel) debe actualizar el plugin a la versión corregida que publicó Acronis y revisar los registros de acceso de los últimos días. Si tu hosting es compartido, pregúntale a tu proveedor por escrito si ya parchó. Es su trabajo, pero es tu sitio.
Y luego lo que casi nadie hace: probar que el respaldo restaura. Baja la copia más reciente, levántala en un ambiente de prueba y entra al sitio. Si nunca lo has hecho, hoy es buen día. Contamos cómo en respaldos que sí restauran.
Este caso es distinto al de los ataques a tiendas WooCommerce de hace unas semanas. Ahí el riesgo eran los plugins de terceros en la tienda. Aquí es el hosting completo y el software que ‘alguien’ instaló hace años.
¿Y en tu empresa?
Si nadie recuerda quién administra el sitio ni cuándo se actualizó por última vez, esa ya es la respuesta.
En ProcessBi revisamos el sitio y el panel de hosting, limpiamos si hace falta y dejamos un respaldo externo probado. Va dentro de la póliza de soporte o como servicio puntual, con factura CFDI.
Pide la revisión de tu sitio — respondemos el mismo día hábil.
Tu ruta
Seguridad y tecnología para pymes
19 de 33- Ransomware ✓ Leído Estás aquí 2 min
- IA para pymes ✓ Leído Estás aquí 2 min
- Sitio web rápido ✓ Leído Estás aquí 1 min
- Sistemas a la medida ✓ Leído Estás aquí 1 min
- Falsos técnicos ✓ Leído Estás aquí 3 min
- Respaldos que restauran ✓ Leído Estás aquí 4 min
- Blindar M365 ✓ Leído Estás aquí 4 min
- Parchar sin tirar RDP ✓ Leído Estás aquí 3 min
- Adiós Windows 10 ✓ Leído Estás aquí 3 min
- Auditar accesos ✓ Leído Estás aquí 4 min
- Fraude del CEO ✓ Leído Estás aquí 4 min
- Licencias Office ✓ Leído Estás aquí 3 min
- Qué parchar hoy ✓ Leído Estás aquí 4 min
- Permisos a agentes IA ✓ Leído Estás aquí 3 min
- Parchar VMware ✓ Leído Estás aquí 4 min
- Excel no copia ✓ Leído Estás aquí 4 min
- Revisar WooCommerce ✓ Leído Estás aquí 4 min
- Fin de Office 2021 ✓ Leído Estás aquí 3 min
- Revisar hosting ✓ Leído Estás aquí 4 min
- Controlar IA en PCs ✓ Leído Estás aquí 4 min
- Falla ScreenConnect ✓ Leído Estás aquí 3 min
- Server 2022 vence ✓ Leído Estás aquí 3 min
- Cámaras expuestas ✓ Leído Estás aquí 3 min
- Revisar Issabel ✓ Leído Estás aquí 4 min
- Confianza de dominio ✓ Leído Estás aquí 4 min
- Adiós Publisher ✓ Leído Estás aquí 3 min
- Pasar a 25H2 ✓ Leído Estás aquí 4 min
- Scripts de terceros ✓ Leído Estás aquí 3 min
- Redes blindadas ✓ Leído Estás aquí 4 min
- Auditar licencias ✓ Leído Estás aquí 4 min
- Falla Check Point ✓ Leído Estás aquí 4 min
- Cobrar sin efectivo ✓ Leído Estás aquí 3 min
- IA que hackea sola ✓ Leído Estás aquí 3 min
- Diagnóstico gratis →