31 plugins hackeados: supply chain attack WordPress 2026
31 plugins comprometidos, 400.000 instalaciones afectadas: el mayor ataque supply chain de WordPress en 2026 y cómo proteger tu sitio.
31 plugins comprometidos, 400.000 instalaciones afectadas: el mayor ataque supply chain de WordPress en 2026 y cómo proteger tu sitio.
En abril 2026, atacantes comprometieron más de 30 plugins del repositorio oficial de WordPress, afectando 1,2 millones de sitios. Así los detectás y eliminás.
El reporte de Wordfence Intelligence del 1 al 7 de junio de 2026 registró 74 vulnerabilidades en WordPress, con 3 fallas críticas que requieren acción inmediata. Kirki Freeform Page Builder expuso 500.000 sitios a escalada de privilegios sin autenticación.
El 7 de abril de 2026 WordPress.org cerró 31 plugins del portfolio Essential Plugin tras descubrir un backdoor plantado ocho meses antes. Más de 20.000 sitios activos quedaron comprometidos con malware alojado en wp-config.php que usaba smart contracts de Ethereum como comando y control.
Wordfence reportó 87 vulnerabilidades wordpress en la semana del 27 abril al 3 mayo 2026, incluyendo 4 críticas y un ataque de supply chain con 50.000 sitios comprometidos.
Wordfence Intelligence publicó su reporte semanal con casos críticos como CVE-2026-40776 en Eventin y el ataque de supply chain que comprometió 30+ plugins durante ocho meses.
Más de 30 plugins de WordPress fueron comprometidos mediante un ataque de supply chain que permaneció inactivo 8 meses antes de afectar 20.000 sitios en abril de 2026.
WordPress.org cerró 31 plugins de WPFactory en abril de 2026 tras descubrir un backdoor que estuvo dormante 8 meses antes de activarse.