
¡La seguridad de WordPress es importante!
🇺🇸 A massive supply chain attack just hit over 1.2 million WordPress websites, and the lessons are loud and clear: even deactivated plugins can leave you wide open. If you run a site (or host them for clients), this is your wake-up call to tighten up security before the next breach.
🔥 The attack targeted three popular marketing plugins — OptinMonster, TrustPulse, and PushEngage. Hackers didn’t hit the plugins directly. They compromised external scripts these plugins loaded. When an admin logged in, the malicious code got full administrator access.
🛡️ Attackers weren’t just messing around — they installed hidden backdoors for long-term control:
- Cuentas de administrador furtivas (como desarrollador_api1 o wpsecurebot)
- Malware oculto en el tablero
- Spam de SEO, actualizaciones falsas del navegador e incluso mineros criptográficos
Conclusión clave: eliminar o desactivar un complemento no es suficiente. Si alguna vez se instaló, escanee minuciosamente.
Cómo comprobar y limpiar su sitio de WordPress
- Revise las cuentas de administrador: no confíe solo en la página de Usuarios. Verifique la tabla de base de datos wp_users (o use WP-CLI) para administradores desconocidos.
- Inspeccionar carpetas de complementos: busque en wp-content/plugins/ y wp-content/mu-plugins/ cualquier cosa sospechosa.
- Cambie todo: restablezca todas las contraseñas de administrador, regenere sales, actualice las contraseñas de la base de datos y rote las claves API.
Prácticas de seguridad inteligentes en el futuro
- Elimine completamente los complementos y temas no utilizados: deshabilitado ≠ seguro.
- Utilice un complemento de registro de actividad sólido (como WP Activity Log) para monitorear los cambios.
- Agregue autenticación de dos factores y protección de fuerza bruta.
- Mantenga todo actualizado y ejecute análisis de malware con regularidad.
🇺🇸 America-first take: In a digital world full of threats, real security comes from ownership and vigilance — not trusting third-party scripts or “set it and forget it” plugins. Self-hosted WordPress on reliable hosting (with server-level protections) gives you the control you need to protect your business and data.
Los proveedores de alojamiento como HostRite agregan capas adicionales (aislamiento del Jail Host, copias de seguridad diarias, bloqueo a nivel de servidor), pero el propietario del sitio aún tiene que hacer su parte.
¿Qué opinan todos ustedes? ¿Se vio afectado por algo como esto o recibió sólidos consejos de seguridad para los usuarios de WordPress? ¡Compártelo a continuación!
