Plugin WordPress con webshell en la base de datos: 2026
Sucuri descubrió en junio de 2026 un plugin de WordPress que inyecta dos webshells directamente en la tabla wp_posts para evadir scanners y controlar el sitio de forma invisible.
Sucuri descubrió en junio de 2026 un plugin de WordPress que inyecta dos webshells directamente en la tabla wp_posts para evadir scanners y controlar el sitio de forma invisible.
Más de 1.2 millones de sitios WordPress recibieron código malicioso desde el CDN oficial de Awesome Motive. El ataque a OptinMonster, TrustPulse y PushEngage crea cuentas admin ocultas e instala backdoors invisibles desde el dashboard.
Malware en tema WooCommerce crea administradores invisibles en la base de datos y corrompe el sitemap XML para cloaking SEO. Guía de detección y limpieza.
Una campaña activa infectó ~1.980 sitios WordPress usando perfiles de Steam Community como infraestructura C2 con caracteres Unicode invisibles.
El plugin Quick Page/Post Redirect tuvo un backdoor dormante durante cinco años antes de ser detectado en abril 2026. Más de 70.000 sitios afectados.
Análisis técnico de cómo los skimmers de WooCommerce roban datos de tarjetas modificando archivos JavaScript legítimos sin dejar rastros visibles.
Comparativa completa entre MalCare y Wordfence para escaneo de malware en WordPress: detección, rendimiento, limpieza y costos reales.
Sucuri documentó una campaña activa que instala un plugin malicioso en WordPress y muestra popups de actualización falsa exclusivamente a administradores dentro de wp-admin.
G2K y grupos similares secuestran sitios WordPress y piden rescate. Cómo recuperar tu DDBB sin pagar y evitar que vuelva a ocurrir.