Cadena de suministro de plugins

Definición

El riesgo de cadena de suministro de plugins es cuando el código o las actualizaciones de un plugin de confianza se vuelven vía de ataque.

También se llama: supply chain, ataque a la cadena de suministro

Última actualización

Por qué importa para WordPress

Heredas la seguridad de cada autor de plugin que instalas. Plugins abandonados, cuentas de publisher robadas y paquetes “nulled” pirateados siguen apareciendo en informes de incidentes. La actualización en la que hiciste clic puede ser la vía de entrega.

Cómo se ve en la práctica

  • Avisos sobre la distribución o la cuenta del mantenedor de un plugin popular
  • Zips nulled o de “club GPL” que traen webshells junto a la función que querías
  • Plugins que llaman a casa o tiran código remoto en runtime sin un motivo claro
  • Un CVE crítico en una dependencia que olvidaste que seguía activa

Qué hacer

  1. Instala menos plugins; elimina lo que no uses.
  2. Prefiere wordpress.org y vendors conocidos. Nunca dumps nulled al azar.
  3. Vigila archivos nuevos raros justo después de una actualización.
  4. Ten un plan de parche cuando un CVE crítico golpee algo de lo que dependes.
  5. Prefiere plugins mantenidos con dueño claro a one-offs abandonados.

Guía (EN): How to tell if a WordPress plugin is secure.

Ir más allá

¿Quieres el recorrido completo?

Esta página se queda corta a propósito. La guía (en inglés) cubre pasos, ejemplos y qué comprobar en un sitio WordPress en vivo.

Abrir guía completa (EN)

Ideas cercanas en el diccionario

Todos los términos →

Larger screenshot

Enlarged image