Cadena de suministro de plugins
Definición
El riesgo de cadena de suministro de plugins es cuando el código o las actualizaciones de un plugin de confianza se vuelven vía de ataque.
También se llama: supply chain, ataque a la cadena de suministro
Última actualización
Por qué importa para WordPress
Heredas la seguridad de cada autor de plugin que instalas. Plugins abandonados, cuentas de publisher robadas y paquetes “nulled” pirateados siguen apareciendo en informes de incidentes. La actualización en la que hiciste clic puede ser la vía de entrega.
Cómo se ve en la práctica
- Avisos sobre la distribución o la cuenta del mantenedor de un plugin popular
- Zips nulled o de “club GPL” que traen webshells junto a la función que querías
- Plugins que llaman a casa o tiran código remoto en runtime sin un motivo claro
- Un CVE crítico en una dependencia que olvidaste que seguía activa
Qué hacer
- Instala menos plugins; elimina lo que no uses.
- Prefiere wordpress.org y vendors conocidos. Nunca dumps nulled al azar.
- Vigila archivos nuevos raros justo después de una actualización.
- Ten un plan de parche cuando un CVE crítico golpee algo de lo que dependes.
- Prefiere plugins mantenidos con dueño claro a one-offs abandonados.
Guía (EN): How to tell if a WordPress plugin is secure.
Ir más allá
¿Quieres el recorrido completo?
Esta página se queda corta a propósito. La guía (en inglés) cubre pasos, ejemplos y qué comprobar en un sitio WordPress en vivo.
Abrir guía completa (EN)Términos relacionados
Ideas cercanas en el diccionario
- Vulnerabilidad Una vulnerabilidad es una debilidad en el software que los atacantes pueden abusar para romper confidencialidad, integridad o disponibilidad.
- Malware El malware en WordPress es código no deseado que roba datos, envía spam, redirige visitantes o mantiene abierta una puerta trasera.
- Auditoría de seguridad Una auditoría de seguridad es una revisión estructurada de riesgos, malas configuraciones y correcciones recomendadas de un sitio.
- Plugin nulled Un plugin nulled es una copia no autorizada, normalmente modificada, de un plugin de pago que suele incluir malware o puertas traseras.
- CVE Un CVE es un identificador público de una vulnerabilidad de ciberseguridad conocida, rastreada en bases de datos compartidas.