Actualización (10/07/2026): Detalles confirmados sobre la magnitud y técnicas del ataque.

  • CVE-2026-10735 clasificado como crítico: El National Vulnerability Database asignó CVSS 9.8 al backdoor inyectado en las actualizaciones de ShapedPlugin.
  • El malware se ocultaba en el listado de plugins: Security Affairs confirmó que la amenaza registraba una REST API falsa para escritura arbitraria de archivos y robaba datos de órdenes WooCommerce sin aparecer en la bandeja de plugins.
  • Parches disponibles desde el 18 de junio: Product Slider Pro 3.5.4+, Real Testimonials Pro 3.2.5+ y Smart Post Show Pro 4.0.2+ corrigieron la vulnerabilidad, aunque muchos sitios aún no han actualizado.

Entre abril y junio de 2026, atacantes comprometieron el pipeline de build y distribución de ShapedPlugin para inyectar un backdoor (LicenseLoader.php) en actualizaciones oficiales de sus plugins Pro. Wordfence confirmó el ataque el 12 de junio tras obtener una copia backdooreada de Real Testimonials Pro 3.2.5 directamente desde el endpoint oficial del proveedor. Los sitios con plugins Pro actualizados en ese período quedaron expuestos sin haber hecho nada incorrecto.

En 30 segundos

  • ShapedPlugin (fundada en 2015, más de 400.000 instalaciones activas de versiones gratuitas) tuvo su pipeline de distribución comprometido entre abril y junio de 2026.
  • El backdoor LicenseLoader.php se inyectó en actualizaciones Pro oficiales y descarga una segunda etapa desde un servidor C2 al activarse.
  • Plugins confirmados afectados: Real Testimonials Pro 3.2.5, Product Slider Pro for WooCommerce y Smart Post Show Pro. Cualquier plugin Pro actualizado en ese período es sospechoso.
  • Roba credenciales admin de WordPress, claves de base de datos y secretos 2FA; luego se autoelimina para no dejar rastro.
  • Pasos urgentes: actualizar todos los plugins ShapedPlugin, eliminar LicenseLoader.php, cambiar todas las contraseñas y resetear los seeds de 2FA.

ShapedPlugin es una empresa de software WordPress fundada en 2015 que desarrolla plugins premium y gratuitos para carruseles, galerías, testimonios, widgets de clima, acordeones y displays de productos. Sus productos tienen más de 400.000 instalaciones activas de versiones gratuitas a nivel mundial, sin contar las versiones Pro que son las afectadas por este ataque a la cadena de suministro ShapedPlugin WordPress.

¿Qué sucedió en el ataque a ShapedPlugin de junio 2026?

Ponele que instalás un plugin Pro, lo actualizás regularmente porque querés tener los últimos parches de seguridad, y resulta que exactamente ese comportamiento correcto es el que te dejó expuesto. Eso es lo que les pasó a los usuarios de ShapedPlugin entre abril y junio de 2026.

Según el análisis publicado por Security Affairs, el 12 de junio de 2026 el equipo de Wordfence obtuvo una copia de Real Testimonials Pro 3.2.5 directamente desde el endpoint oficial de actualizaciones de ShapedPlugin, y esa copia ya venía con el backdoor incorporado. No fue una descarga de terceros. No fue un repositorio espejo. El canal «oficial» del proveedor estaba comprometido.

La cronología conocida: los atacantes accedieron al pipeline de build y distribución de ShapedPlugin en algún momento antes de abril de 2026. Desde ahí, cualquier actualización de plugins Pro que pasara por ese sistema podía llegar backdooreada. El período de exposición confirmado va de abril a junio de 2026, hasta la detección el día 12.

Lo que hace especialmente incómodo este caso es lo que señala Wordfence en su análisis: los dueños de sitios afectados no hicieron nada malo. Siguieron las «mejores prácticas»: mantener los plugins actualizados con versiones oficiales del proveedor. (Spoiler: eso no alcanza cuando el proveedor mismo está comprometido.)

¿Cómo funciona este ataque a la cadena de suministro?

El flujo técnico tiene varias etapas y cada una está diseñada para maximizar el impacto mientras minimiza la visibilidad. Más contexto en herramientas para detectar plugins comprometidos.

  • Compromiso del pipeline. Los atacantes accedieron al sistema de build y distribución de ShapedPlugin, no a los sitios WordPress individuales. Desde ahí podían modificar cualquier archivo que saliera como parte de una actualización oficial.
  • Inyección de LicenseLoader.php. El backdoor se inyecta en los paquetes de actualización Pro. Cuando el administrador del sitio actualiza el plugin, el archivo malicioso queda instalado junto con el código legítimo.
  • Descarga de segunda etapa desde C2. Al activarse, LicenseLoader.php se conecta a un servidor de comando y control para descargar el payload real. El backdoor inicial es pequeño y difícil de detectar; la carga pesada viene después.
  • Persistencia vía plugin falso. El malware instala un plugin que simula ser de WooCommerce. Esto garantiza persistencia aunque el dueño detecte y elimine el plugin original comprometido.
  • Exfiltración y autoeliminación. Roba los datos objetivo y luego se borra para dificultar el análisis forense.

¿Qué diferencia un ataque a la cadena de suministro de un ataque directo? Que no necesitás vulnerar cada sitio individualmente. Comprometés un punto central y el malware se distribuye automáticamente a todos los usuarios que confían en ese canal.

¿Cuáles son los plugins ShapedPlugin específicamente comprometidos?

Hasta la fecha de publicación de este artículo, los plugins confirmados con backdoor son Real Testimonials Pro versión 3.2.5, verificado por Wordfence directamente desde el endpoint oficial de ShapedPlugin, Product Slider Pro for WooCommerce y Smart Post Show Pro.

Ojo con esto: si el pipeline de distribución estaba comprometido desde abril, todos los plugins Pro de ShapedPlugin que recibieron actualizaciones en ese período son sospechosos, aunque no estén en la lista confirmada todavía. ShapedPlugin tiene un catálogo amplio: carruseles, galerías, widgets de equipo, acordeones. Si tenés cualquier plugin Pro del proveedor actualizado entre abril y junio de 2026, tratalo como potencialmente comprometido hasta verificación.

¿Qué datos roba el backdoor y qué riesgo representa?

La lista de datos exfiltrados cubre prácticamente todo lo que un atacante necesitaría para tomar control total del sitio:

  • Credenciales de administrador WordPress. Con esto el atacante puede loguearse, crear nuevas cuentas admin, cambiar contraseñas, modificar contenido.
  • Claves de base de datos. Acceso directo a MySQL/MariaDB, peor que tener las credenciales del admin porque va a la fuente sin pasar por la interfaz de WordPress.
  • Secretos 2FA/TOTP. Si tenés autenticación de dos factores configurada, los seeds de TOTP también pueden ser robados, lo que inutiliza esa capa de seguridad aunque cambies la contraseña.

El detalle del 2FA merece un párrafo aparte. Mucha gente activa el doble factor y asume que está cubierta. Pero si el atacante puede leer el seed del autenticador desde la base de datos, el 2FA deja de funcionar como barrera real. (Sí, en serio: un seed robado le permite al atacante seguir generando códigos válidos aunque hayas reseteado la contraseña.) Para más detalles técnicos, mirá vulnerabilidades previas en plugins populares.

¿Cómo detectar si tu sitio WordPress está infectado?

Hay señales concretas que buscar. No todas van a estar presentes en todos los casos, pero cualquiera de estas debería prenderte una luz de alerta.

Indicador de CompromisoDónde BuscarloNivel de Alerta
Archivo LicenseLoader.php en directorio de pluginswp-content/plugins/[nombre-plugin]/Crítico
Plugin desconocido que imita a WooCommerce con fecha de instalación recientePanel de plugins de WordPressCrítico
Nuevas cuentas de usuario admin no creadas por vosUsuarios → Administradores en WP AdminCrítico
Archivos de plugin con fecha de modificación entre abril y junio 2026FTP / File Manager / acceso SSHAlto
Actividad inusual en logs de acceso (IPs extranjeras, horarios raros)Logs del servidor / Wordfence LogsAlto
Cambios en contenido, redirecciones o inyección de links en postsRevisión manual de páginas claveMedio
ataque cadena suministro shapedplugin wordpress diagrama explicativo

Para el escaneo, Wordfence Security en su versión gratuita detecta archivos maliciosos conocidos. Correlo completo y revisá el reporte de integridad de archivos. Si tenés acceso SSH al servidor, el comando find wp-content/plugins -name "LicenseLoader.php" te da una respuesta directa sin necesidad de plugins adicionales.

¿Cuáles son los pasos para limpiar un sitio infectado?

No hay atajos acá. La limpieza tiene que ser metódica o te quedás con accesos comprometidos sin saberlo.

  • Respaldo urgente del estado actual. Aunque esté infectado, necesitás el backup para recuperar contenido si algo sale mal durante la limpieza.
  • Aislar el sitio si es posible. Si el daño podría estar creciendo (nueva exfiltración, spam desde tu dominio), modo mantenimiento o bloqueo de acceso público mientras trabajás.
  • Desinstalar todos los plugins Pro de ShapedPlugin. Luego reinstalar desde el canal oficial una vez que ShapedPlugin confirme versiones limpias.
  • Buscar y eliminar LicenseLoader.php y plugins no reconocidos. Prestá atención especial a plugins que imiten nombres legítimos con fechas de instalación en el período de exposición.
  • Cambiar TODAS las contraseñas. Admin de WordPress, usuario de base de datos, FTP, cPanel. Todos los usuarios con acceso, no solo el admin principal.
  • Resetear los seeds de 2FA. Desactivar y reactivar la autenticación de dos factores en todos los usuarios admin para generar seeds nuevos.
  • Auditar usuarios admin. Eliminar cualquier cuenta que no reconozcas.
  • Revisar logs de acceso de los últimos 90 días. Buscar IPs sospechosas, accesos a wp-admin fuera de horario, requests a archivos PHP en directorios de plugins.
  • Monitoreo post-limpieza por 30 días. Wordfence tiene alertas en tiempo real. Activar notificaciones de cambios de archivos es lo mínimo.

Subís el respaldo, escaneás el sitio, encontrás el archivo, lo borrás, cambiás las contraseñas, pensás que terminaste, y tres días después aparece una cuenta admin nueva porque el seed del 2FA no fue reseteado y el atacante todavía puede autenticarse con sus propios códigos válidos. Ese es el error más común que convierte una limpieza en un ciclo que no cierra.

¿Cómo protegerse contra futuros ataques a la cadena de suministro?

La realidad incómoda es que este tipo de ataque no tiene defensa perfecta. Si el proveedor está comprometido, sus actualizaciones «oficiales» son el vector. Pero hay medidas que reducen el impacto. Lo explicamos a fondo en cómo se explotan funcionalidades críticas de plugins.

  • Monitoreo de integridad de archivos. Wordfence y otros plugins de seguridad alertan cuando un archivo de plugin cambia de forma inesperada. No previene el ataque, pero lo detecta rápido.
  • Staging antes de actualizar en producción. Para sitios críticos, aplicar actualizaciones primero en un entorno de staging te da tiempo para que la comunidad detecte problemas antes de que lleguen a tu sitio real.
  • Backups diarios fuera del servidor. Si un día detectás una infección, necesitás un punto de restauración limpio. Los backups en el mismo servidor no te salvan si el atacante tiene acceso al sistema de archivos.
  • Principio de mínimo privilegio. No todos los usuarios del sitio necesitan ser admin. Revisá roles y permisos regularmente.
  • Auditorías periódicas de plugins activos. Revisá qué plugins tenés instalados, si los seguís usando y si el proveedor tiene historial de seguridad razonable.

Para sitios de ecommerce o con datos de clientes, la pregunta no es si vale la pena el esfuerzo: es cuánto cuesta un incidente de datos comparado con el costo de mantener buenas prácticas. Si tu sitio usa donweb.com como hosting, verificá que los backups automáticos estén activos y configurados para retener al menos 30 días de historial.

Errores comunes al responder a este tipo de incidente

Cambiar solo la contraseña del admin principal. El malware puede haber creado cuentas adicionales o robado credenciales de otros usuarios con permisos elevados. Cambiá todas las contraseñas de todos los usuarios con acceso al sitio.

Olvidar los seeds de 2FA. Resetear la contraseña no alcanza si el seed del autenticador fue robado. El 2FA tiene que ser regenerado desde cero para todos los usuarios afectados.

Asumir que el scanner lo encontró todo. Los scanners detectan lo que conocen. Un payload de segunda etapa personalizado puede no estar en las firmas todavía. Complementá el scanner con revisión manual de archivos con fechas de modificación dentro del período de exposición.

No evaluar qué información pudo quedar expuesta. El malware incluye acceso directo a bases de datos vía Adminer. Para sitios con datos de usuarios o clientes, determinar el alcance de la exposición puede tener implicancias legales dependiendo del país. No ignorarlo no es una opción.

Si querés profundizar en esto, tenemos un artículo sobre cadena suministro WordPress.

Para profundizar en cómo los atacantes distribuyen estos backdoors, tenemos un artículo sobre ataques a cadena de suministro.

Siquerés profundizar en esto, tenemos un artículo sobre robo de códigos 2FA.

Mirá nuestro análisis sobre ShapedPlugin backdooreado en la cadena de suministro.

Preguntas Frecuentes

¿Qué plugins ShapedPlugin fueron comprometidos en el ataque de junio 2026?

Los plugins confirmados con backdoor son Real Testimonials Pro 3.2.5, verificado directamente desde el endpoint oficial de ShapedPlugin por Wordfence el 12 de junio de 2026, Product Slider Pro for WooCommerce y Smart Post Show Pro. Cualquier plugin Pro de ShapedPlugin actualizado entre abril y junio de 2026 debe considerarse sospechoso hasta que el proveedor confirme versiones limpias. Tema relacionado: ataques de ejecución remota de código.

¿Cómo saber si mi WordPress tiene el backdoor LicenseLoader?

Buscá el archivo LicenseLoader.php dentro del directorio de cualquier plugin Pro de ShapedPlugin en wp-content/plugins/. Si tenés acceso SSH, el comando find wp-content/plugins -name "LicenseLoader.php" te da una respuesta directa. También podés correr un escaneo completo con Wordfence Security y revisar si hay plugins desconocidos instalados en fechas del período abril-junio 2026.

¿Cuántos sitios WordPress fueron afectados por el ataque a ShapedPlugin?

ShapedPlugin tiene más de 400.000 instalaciones activas de versiones gratuitas. La cifra de potencialmente comprometidos corresponde a los sitios con plugins Pro actualizados entre abril y junio de 2026. El número exacto de sitios que ejecutaron actualizaciones con el backdoor no fue confirmado públicamente por ShapedPlugin ni por Wordfence hasta la fecha de publicación de este artículo.

¿Qué datos roba el ataque de cadena de suministro de ShapedPlugin?

El malware exfiltra credenciales de administrador de WordPress, claves de acceso a la base de datos y secretos TOTP usados para autenticación de dos factores. Después de robar los datos, el malware se autoelimina para dificultar la detección forense.

¿Cómo remover completamente el malware de ShapedPlugin?

El proceso requiere eliminar LicenseLoader.php y cualquier plugin no reconocido, desinstalar y reinstalar todos los plugins Pro de ShapedPlugin desde versiones verificadas como limpias, cambiar todas las contraseñas (WordPress admin, base de datos, FTP) y resetear los seeds de autenticación de dos factores en todos los usuarios con acceso. Un scanner como Wordfence identifica archivos maliciosos pero no reemplaza la revisión manual de usuarios, logs y archivos modificados en el período de exposición.

Conclusión

El ataque a ShapedPlugin de junio de 2026 es un caso concreto de por qué «usar solo canales oficiales» no garantiza seguridad cuando el canal oficial está comprometido. El CVE-2026-10735 afecta a sitios que siguieron exactamente las mejores prácticas, y ese es el detalle que más incomoda del incidente.

Si tenés cualquier plugin Pro de ShapedPlugin instalado y lo actualizaste entre abril y junio de 2026, la acción correcta es asumir compromiso hasta demostrar lo contrario. Eso implica el proceso de limpieza completo: no solo borrar el archivo, sino cambiar credenciales, resetear 2FA y auditar usuarios y logs. La mitad del proceso no alcanza.

Para sitios con datos de clientes o ecommerce, hay una dimensión adicional: evaluar si los datos de clientes fueron expuestos genera obligaciones de notificación según las leyes aplicables. Habría que ver caso por caso, pero ignorarlo no es una opción.

¿Qué otras versiones de plugins ShapedPlugin podrían estar comprometidas además de las confirmadas?

Si el pipeline de distribución estuvo comprometido entre abril y junio de 2026, cualquier plugin Pro de ShapedPlugin que recibiera actualizaciones en ese período es sospechoso. Esto incluye carruseles, galerías, widgets de equipo y acordeones, aunque no estén en la lista confirmada.

¿Puedo volver a instalar plugins ShapedPlugin después de limpiar mi sitio?

Sí, pero solo después de verificar que ShapedPlugin ha confirmado públicamente que sus versiones son seguras y que sus controles de distribución están activos. Esperá a una comunicación oficial del proveedor antes de re-actualizar.

¿Por qué el robo del seed del 2FA es peligroso incluso si cambio mi contraseña?

El seed del TOTP permite al atacante seguir generando códigos de autenticación válidos aunque cambies tu contraseña. Tenés que desactivar y reactivar el 2FA en todos tus usuarios admin para generar nuevos seeds que el atacante desconoce.

Fuentes

Categorizado en: