Elegir plugins WordPress seguros ya no consiste solo en mirar las estrellas y las instalaciones. En abril de 2026, WordPress.org cerró 31 plugins de la familia Essential Plugin después de que se activara una puerta trasera que, según Anchor Hosting, introdujo en agosto de 2025 quien había comprado el negocio. Eran plugins de sliders, galerías, testimonios o preguntas frecuentes: justo los que usan muchas webs visuales de pymes.
En resumen
- Un comprador adquirió en Flippa la cartera de más de 30 plugins de Essential Plugin a principios de 2025, según Anchor Hosting.
- El código malicioso entró en agosto de 2025 y se activó el 5 y 6 de abril de 2026.
- WordPress.org cerró los 31 plugins el 7 de abril y forzó una actualización el 8, pero esa actualización no limpiaba el archivo wp-config.php.
- El malware mostraba spam, redirecciones y páginas falsas solo a los buscadores, por lo que el dueño de la web no veía nada raro.
- Un cambio de propietario es una señal de alarma que hay que vigilar, igual que una actualización sin explicación.
Qué ha pasado con los plugins de Essential Plugin
Un plugin es una extensión que añade funciones a WordPress: un slider de fotos, una galería, un formulario. Una puerta trasera (backdoor) es código oculto que permite a un tercero controlar la web sin permiso.
Según el análisis de Anchor Hosting (09/04/2026), firmado por Austin Ginder, la cronología fue esta:
| Fecha | Qué pasó |
|---|---|
| Principios de 2025 | Venta de la cartera de Essential Plugin (más de 30 plugins) en el marketplace Flippa, por una cifra de seis dígitos |
| 8 de agosto de 2025 | Se publica la versión 2.6.7 con la puerta trasera, que queda dormida |
| 5 y 6 de abril de 2026 | El código malicioso se activa |
| 7 de abril de 2026 | WordPress.org cierra de forma permanente los 31 plugins afectados |
| 8 de abril de 2026 | WordPress.org fuerza la actualización a la versión 2.6.9.1 |
Anchor Hosting habla de cientos de miles de instalaciones activas afectadas. En sus propios clientes encontró 12 de estos plugins repartidos en 22 webs.
¿Qué hacía el código malicioso?
Según Anchor Hosting, servía enlaces de spam, redirecciones y páginas falsas únicamente a los robots de los buscadores. Quien visitaba la web veía todo normal, pero Google recibía otra cosa. Además, usaba contratos inteligentes de Ethereum para recibir órdenes, lo que dificulta cortar la comunicación cerrando un dominio.
El detalle más importante para ti: la actualización forzada desactivó la conexión con el atacante, pero dejaba el código inyectado en wp-config.php, el archivo de configuración principal de WordPress. Actualizar no bastaba; había que revisar ese archivo.
¿Por qué afecta a las webs visuales?
Los plugins afectados eran de sliders, carruseles, galerías, testimonios, preguntas frecuentes, presentación de equipos y extensiones de WooCommerce. Son justo las piezas que se instalan para lucir fotos y vídeos en una web de restaurante, clínica, hotel o comercio. Muchas pymes los añaden en la fase de diseño y se olvidan de ellos durante años.
Cómo elegir plugins WordPress seguros
Ningún criterio garantiza que un plugin no se vea comprometido, pero estos reducen el riesgo:
- Instala menos: cada plugin es una puerta más. Si una galería se puede hacer con los bloques nativos de WordPress, mejor.
- Mira quién está detrás: empresa o desarrollador identificable, web propia, soporte activo y documentación.
- Comprueba la actividad real: actualizaciones recientes, compatibilidad con tu versión de WordPress y respuestas en el foro de soporte.
- Prefiere plugins que hagan una cosa bien antes que «todo en uno» con decenas de funciones que no usas.
- Revisa el historial de cambios (changelog) antes de actualizar: una versión con cambios sin explicar merece atención.
- Evita los plugins abandonados o cerrados en el directorio oficial.
Señales de alarma tras un cambio de dueño
- El autor del plugin cambia de nombre o de empresa sin comunicado claro.
- Aparecen funciones de «analítica» o conexiones a servidores externos que antes no existían.
- El soporte deja de responder o cambia de tono de repente.
- Las notas de versión se vuelven vagas («mejoras de compatibilidad») en actualizaciones con mucho código nuevo.
- Empiezan a aparecer en Google páginas de tu dominio que no has creado.
Qué hacer en tu web esta semana
- Haz una lista de todos los plugins instalados, activos e inactivos.
- Compárala con la lista de plugins cerrados que publica Anchor Hosting.
- Si usabas alguno, revisa wp-config.php o pide a tu proveedor técnico que lo haga, y sustituye el plugin.
- Borra los plugins inactivos: aunque no se usen, su código sigue en el servidor.
- Busca en Google «site:tudominio.com» para detectar páginas que no reconoces.
- Asegura copias de seguridad recientes y fuera del propio servidor.
Si tu web es la vitrina de tus fotos y vídeos, protegerla es parte de proteger ese contenido. Y si no tienes a nadie técnico, busca un profesional de mantenimiento o seguridad WordPress para la revisión.
Preguntas frecuentes
¿Cómo sé si mi web tenía un plugin de Essential Plugin?
Entra en el apartado Plugins del panel de WordPress y compara los nombres con la lista de plugins cerrados que publicó Anchor Hosting. Fíjate también en el autor: estos plugins se distribuían bajo Essential Plugin o WP OnlineSupport. Si alguno coincide, sustitúyelo y pide una revisión del archivo wp-config.php, porque la actualización forzada no limpiaba el código inyectado.
¿Basta con actualizar un plugin infectado?
En este caso, no. Según Anchor Hosting, la versión forzada por WordPress.org desactivó la conexión con el atacante, pero el código inyectado seguía en wp-config.php. Lo recomendable es eliminar el plugin cerrado, sustituirlo por una alternativa mantenida, revisar ese archivo y comprobar que no hay páginas extrañas indexadas en Google con tu dominio.
¿Son más seguros los plugins de pago?
No necesariamente. Pagar suele dar acceso a soporte y actualizaciones, pero no impide que la empresa se venda o que su sistema de actualizaciones sea atacado. Lo que más reduce el riesgo es instalar pocos plugins, elegir desarrolladores identificables y activos, revisar cambios antes de actualizar y tener copias de seguridad.
¿Por qué no noté nada raro en mi web?
Porque el malware estaba diseñado para esconderse. Según Anchor Hosting, mostraba spam, redirecciones y páginas falsas solo a los robots de los buscadores, mientras los visitantes veían la web con normalidad. Por eso conviene revisar de vez en cuando qué páginas de tu dominio aparecen en Google y usar herramientas de seguridad que analicen los archivos.
Tu contenido merece una web que no te dé sustos
Una web visual vive de sus fotos y vídeos, y cuantos menos parches necesite para mostrarlos, mejor. En Orbit Media Lab producimos ese material pensando en dónde se va a publicar, dentro de nuestra creación de contenido audiovisual para marcas, y puedes ver cómo luce en nuestro portfolio de fotografía.
Si estás renovando la imagen de tu web y quieres contenido que funcione sin cargarla de extras, escríbenos y lo planteamos.










