Ataque a la cadena de suministro de Smart Slider 3 Pro compromete 900.000 sitios WordPress y Joomla
Atacantes comprometieron el servidor de actualizaciones de Nextend y distribuyeron una versión maliciosa de Smart Slider 3 Pro con cuatro capas de persistencia, una cuenta de administrador oculta y robo de credenciales. Actualiza a 3.5.1.36 de inmediato.
El 7 de abril, atacantes accedieron a la infraestructura de distribución de actualizaciones de Nextend y enviaron una versión completamente armada de Smart Slider 3 Pro — la 3.5.1.35 — a más de 900.000 instalaciones activas de WordPress y Joomla. El paquete malicioso estuvo disponible durante aproximadamente seis horas antes de ser detectado. La edición gratuita no resultó afectada; solo los titulares de licencia Pro recibieron la actualización envenenada.
La build troyanizada no era un backdoor simple. Desplegó cuatro capas de persistencia independientes de forma simultánea: un must-use plugin camuflado como componente de caché, una puerta trasera inyectada en el functions.php del tema activo, un archivo PHP fraudulento plantado dentro de wp-includes que se hacía pasar por una clase nativa de WordPress, y un fichero .cache_key capaz de ejecutar código incluso si WordPress no arrancaba correctamente. Con que una sola capa sobreviviera a la limpieza, el atacante recuperaría el acceso.
El vector de entrada inicial fue una ejecución remota de código no autenticada activada mediante cabeceras HTTP manipuladas — concretamente X-Cache-Status y X-Cache-Key. Una vez dentro, el malware creaba una cuenta de administrador oculta llamada wpsvc_a3f1 y exfiltraba las credenciales del sitio — nombre de usuario y contraseña del administrador de WordPress en texto plano, nombre de la base de datos, y versiones de PHP y WordPress — hacia el dominio C2 wpjs1[.]com.
Los investigadores de Patchstack descubrieron y documentaron el compromiso. Nextend publicó la versión limpia 3.5.1.36 pocas horas después de la detección.
Qué debes hacer si usas Smart Slider 3 Pro:
- Actualiza inmediatamente a la versión 3.5.1.36 o superior.
- Elimina las siguientes opciones de la base de datos:
_wpc_ak,_wpc_uidy_wpc_uinfo. - Revisa y borra cualquier archivo rogue inyectado en
wp-includesy en elfunctions.phpdel tema activo. - Busca y elimina el must-use plugin añadido por el malware.
- Rota todas las credenciales: contraseñas de administrador de WordPress, contraseñas de la base de datos y cualquier clave API almacenada en el entorno.
- Activa la autenticación de dos factores en todas las cuentas de administrador.
Si la versión 3.5.1.35 estuvo instalada aunque fuera brevemente, trata el sitio como comprometido por completo. La exfiltración de credenciales sola significa que los atacantes tienen todo lo necesario para mantener el acceso incluso si se eliminan las puertas traseras PHP.
Los ataques a la cadena de suministro contra proveedores de plugins de WordPress no son una novedad, pero este destaca por su sofisticación operativa. Cuatro mecanismos de persistencia redundantes no son obra de un atacante aficionado; refleja a alguien que anticipó los intentos de limpieza y diseñó la redundancia desde el principio.
Nextend aún no ha publicado un análisis detallado de cómo se comprometió su servidor de actualizaciones. Para un plugin con casi un millón de instalaciones activas, esa transparencia es imprescindible.
Lecturas relacionadas
- Ciberseguridad El CLI de Bitwarden Comprometido en Ataque a la Cadena de Suministro npm — Rota tus Credenciales si Instalaste v2026.4.0
- Ciberseguridad China Usa la Brecha de Tata Electronics para Golpear el Ensamblaje de iPhone en India
- Ciberseguridad Fallo crítico en Rails (CVE-2026-66066) permite a atacantes no autenticados leer archivos del servidor mediante subidas de imágenes