WordPress Directo
  • Tutoriales
  • Plugins
  • Plantillas
  • Optimización
  • SEO
  • WordPress Hosting
No Result
View All Result
WordPress Directo
  • Tutoriales
  • Plugins
  • Plantillas
  • Optimización
  • SEO
  • WordPress Hosting
No Result
View All Result
WordPress Directo
No Result
View All Result

Grave amenaza en WordPress: Hackers explotan el plugin Eval PHP para comprometer sitios web

MyR by MyR
10 febrero 2025
in Plugins
Reading Time: 6 mins read
0

El ecosistema de WordPress, que impulsa más del 40 % de los sitios web a nivel mundial, ha vuelto a ser blanco de ciberataques masivos. En esta ocasión, los investigadores han detectado una explotación activa del plugin Eval PHP, un complemento obsoleto y sin mantenimiento desde hace más de 11 años, que está siendo utilizado por atacantes para insertar backdoors en miles de sitios web comprometidos.

Esta campaña maliciosa ha sido detallada por expertos en ciberseguridad como Sucuri y CERT-PY, quienes advierten sobre el creciente número de sitios infectados y la sofisticación de los métodos utilizados para ocultar estas puertas traseras dentro del código de WordPress.


El plugin Eval PHP: una puerta trasera para los ciberdelincuentes

Eval PHP es un plugin que permite a los administradores insertar y ejecutar código PHP directamente en las publicaciones y páginas de WordPress. En teoría, esta funcionalidad estaba destinada a desarrolladores y usuarios avanzados que querían ejecutar scripts dentro del CMS sin acceder a los archivos del servidor.

Artículos relacionados

Cómo añadir el botón de Pagar con un tweet en WordPress

10 noviembre 2015

David Carrero lanza su primer plugin WordPress: «Read More Universal», compatible con más de 20 temas populares

24 junio 2025

Cómo habilitar las actualizaciones automáticas para los plugins de WordPress

7 mayo 2017

Elementor celebra su noveno aniversario con descuentos de hasta el 75 % en toda su plataforma

22 junio 2025

Sin embargo, su potencial para ser explotado con fines maliciosos lo ha convertido en un punto débil crítico. A pesar de que WordPress finalmente eliminó el plugin del repositorio oficial el 26 de abril de 2023, el daño ya estaba hecho.

Entre septiembre de 2022 y abril de 2023, el número de descargas del plugin pasó de apenas 1 o 2 por día a más de 7.000 en marzo de 2023, alcanzando un total de más de 100.000 descargas en pocos meses. Este aumento repentino fue una clara señal de que los atacantes estaban instalando el plugin en sitios vulnerables para explotarlo.


Cómo operan los atacantes con Eval PHP

Los investigadores de Sucuri han identificado una serie de pasos y patrones que los ciberdelincuentes utilizan para tomar control de los sitios web mediante Eval PHP:

  1. Acceso inicial: Los atacantes ingresan a WordPress utilizando credenciales robadas o explotando otras vulnerabilidades en el sitio.
  2. Instalación del plugin: Una vez dentro, instalan Eval PHP y lo utilizan para insertar código malicioso en páginas y publicaciones.
  3. Inyección de código en la base de datos: El código PHP malicioso se almacena en la tabla wp_posts de la base de datos del sitio.
  4. Ejecución silenciosa: Cada vez que un usuario o el propio atacante visita una página infectada, el código se ejecuta en segundo plano sin levantar sospechas.
  5. Reinfección constante: Incluso si el administrador elimina el plugin, los atacantes han insertado backdoors persistentes que permiten reactivar la infección cuando lo deseen.

Los registros analizados por Sucuri muestran que más de 6.000 sitios han sido comprometidos con este método en los últimos seis meses.


El impacto de esta vulnerabilidad en los sitios afectados

La explotación de Eval PHP no solo compromete la seguridad de los sitios web, sino que tiene consecuencias graves para administradores, empresas y visitantes:

  • Pérdida de control total del sitio: Los atacantes pueden modificar archivos, crear usuarios administradores falsos y cambiar configuraciones clave.
  • Uso del servidor como botnet: Sitios infectados pueden ser utilizados para lanzar ataques DDoS o enviar correos electrónicos de spam.
  • Caída del SEO y reputación del sitio: Los buscadores como Google penalizan sitios web que contienen malware, reduciendo su visibilidad en los resultados de búsqueda.
  • Posible robo de datos sensibles: En sitios de comercio electrónico o membresías, los atacantes pueden robar datos personales y financieros de los usuarios.

Recomendaciones para proteger su sitio de WordPress

Ante esta creciente amenaza, expertos en seguridad recomiendan tomar medidas inmediatas para prevenir la explotación de esta vulnerabilidad y mejorar la seguridad del sitio:

  1. Eliminar Eval PHP de inmediato
    • Si el plugin aún está instalado en su WordPress, elimínelo de inmediato y verifique que no haya restos de código malicioso en su base de datos.
  2. Monitorear actividad sospechosa en la base de datos
    • Revise la tabla wp_posts para identificar y eliminar cualquier código sospechoso que utilice las etiquetas [evalphp].
  3. Actualizar constantemente WordPress, plugins y temas
    • Mantener todos los elementos del CMS actualizados minimiza la exposición a vulnerabilidades conocidas.
  4. Implementar autenticación en dos pasos (2FA)
    • Limitar el acceso de administradores con un sistema de autenticación en dos pasos reducirá el riesgo de accesos no autorizados.
  5. Usar un firewall y protección contra malware
    • Soluciones como Wordfence, Sucuri o Cloudflare pueden detectar y bloquear intentos de acceso sospechosos.
  6. Revisar usuarios y roles administrativos
    • Eliminar cuentas desconocidas con privilegios de administrador que puedan haber sido creadas por atacantes.
  7. Realizar copias de seguridad periódicas
    • Contar con copias de seguridad recientes permite restaurar un sitio limpio en caso de compromiso.

Conclusión: la importancia de la vigilancia constante

El caso del plugin Eval PHP pone de manifiesto cómo los atacantes pueden aprovechar software abandonado para comprometer miles de sitios web. La falta de mantenimiento y supervisión por parte de los administradores es un factor determinante en la propagación de estos ataques.

Si bien WordPress ha eliminado Eval PHP de su repositorio, muchos otros plugins en situaciones similares aún siguen activos y representan un riesgo. La mejor defensa contra estas amenazas es la prevención, mediante la actualización constante, la adopción de buenas prácticas de seguridad y la implementación de herramientas de monitoreo que alerten sobre actividad sospechosa.

Las empresas y administradores de WordPress deben adoptar una postura proactiva en ciberseguridad, asegurándose de que sus sitios web sean seguros, actualizados y libres de vulnerabilidades que puedan ser explotadas en el futuro.

Tags: eval PHPseguridad
ShareTweetSendSharePin
MyR

MyR

Te puede interesar...

Plugins

El método CiteMET: cómo influir en ChatGPT y Perplexity para ganar tráfico y citaciones

3 julio 2025

Un innovador enfoque de optimización para motores de inteligencia artificial está transformando el marketing...

Plugins

David Carrero lanza su primer plugin WordPress: «Read More Universal», compatible con más de 20 temas populares

24 junio 2025

Ligero, sin configuración y multilingüe, el nuevo plugin se adapta automáticamente a Twenty Twenty-Five,...

Noticias

Elementor celebra su noveno aniversario con descuentos de hasta el 75 % en toda su plataforma

22 junio 2025

La popular herramienta de creación web para WordPress lanza una campaña especial con importantes...

Plugins

WP Cerber: Un plugin de seguridad gratuito y potente para proteger WordPress

18 junio 2025

En el ecosistema de WordPress, la seguridad es una preocupación fundamental para cualquier administrador...

No Result
View All Result
Plugin Imagify, optimizar imágenes
wordpress hosting NVME
Elegant Themes WordPress
elementor editor plugin




Últimos artículos

Cómo utilizar las imágenes de Unsplash directamente en WordPress

22 julio 2020

Estrategias efectivas contra el spam en comentarios: La técnica honeypot en WordPress

18 diciembre 2024

Las mejores plantillas minimalistas de WordPress

11 enero 2016

Cómo saber el nombre del theme de WordPress de una web existente

1 febrero 2017

6 cosas que me molestan de WordPress y cómo abordarlas

20 junio 2019
WordPress Directo

WPDirecto.com es una revista especializada en WordPress y WooCommerce que ofrece una amplia gama de recursos, incluyendo tutoriales, análisis de plugins y plantillas, consejos de optimización y estrategias de SEO, para ayudar a los usuarios a mejorar y personalizar sus sitios web, manteniéndolos informados sobre las últimas novedades y tendencias en el mundo de WordPress.

Menu

  • Tutoriales
  • Plugins
  • Plantillas
  • Optimización
  • SEO
  • WordPress Hosting

Información

WPDirecto es un medio de Medios y Redes:
  • Artículos patrocinados
  • Servicio de diseño web
  • Contacto
  • Acerca de MyR
  • Política de privacidad y cookies
  • Aviso Legal

© 1995-2025 Color Vivo Internet, SLU (Medios y Redes Online).. Otros contenidos se cita fuente. Infraestructura cloud servidores dedicados de Stackscale.

No Result
View All Result
  • Tutoriales
  • Plugins
  • Plantillas
  • Optimización
  • SEO
  • WordPress Hosting

© 1995-2025 Color Vivo Internet, SLU (Medios y Redes Online).. Otros contenidos se cita fuente. Infraestructura cloud servidores dedicados de Stackscale.