Resumen
Scripts CDN de OptinMonster, TrustPulse y PushEngage fueron manipulados para crear administradores ocultos y backdoors en WordPress cuando habia admins conectados.
Actualizacion rapida: Patchstack, Sansec y OptinMonster han documentado un ataque de supply chain que afecto a scripts cargados por OptinMonster, TrustPulse y PushEngage en sitios WordPress. No es una vulnerabilidad clasica de plugin con CVE: el problema estuvo en JavaScript servido desde CDN que podia ejecutarse en el navegador de administradores autenticados.
Segun Patchstack, el codigo malicioso intentaba crear cuentas administradoras ocultas y subir un plugin backdoor cuando un administrador de WordPress visitaba una pagina afectada. Sansec estimo una exposicion potencial superior a 1,2 millones de sitios, mientras que OptinMonster confirmo una ventana limitada el 12 de junio de 2026 para OptinMonster y TrustPulse. Patchstack tambien observo intentos bloqueados entre el 14 y el 15 de junio.
A quien afecta
A sitios WordPress que usaban OptinMonster, TrustPulse o PushEngage y donde un administrador cargo la web o el panel durante la ventana de exposicion. El riesgo no depende solo de tener el plugin actualizado: la manipulacion se produjo en scripts externos servidos desde CDN, por lo que un sitio aparentemente al dia podia recibir el JavaScript alterado.
Por que importa
Este incidente es relevante para agencias y owners porque rompe una suposicion habitual: “si el plugin esta actualizado, estoy cubierto”. En un ataque de supply chain, el activo de confianza puede ser un script remoto cargado por muchas webs a la vez. Si ese script se ejecuta con una sesion de administrador valida, las peticiones resultantes pueden parecer acciones legitimas del propio admin.
Patchstack describe intentos de creacion de usuarios como developer_api1 o patrones dev_xxxxxx, instalacion de plugins ocultos como content-delivery-helper o database-optimizer, y comunicacion con el dominio tidio.cc. OptinMonster indica que no tiene evidencia de acceso a datos de cuenta en sus sistemas principales, pero pide tratar como potencialmente comprometidos los sitios que cumplan las condiciones de exposicion.
Que hacer ahora
- Identificar sitios que tengan OptinMonster, TrustPulse o PushEngage activos, especialmente si hubo administradores conectados entre el 12 y el 14 de junio de 2026 UTC.
- Auditar usuarios administradores y eliminar cuentas no reconocidas, en especial
developer_api1o cuentas con patrondev_seguido de seis caracteres. - Revisar el filesystem, no solo el dashboard: buscar carpetas de plugin como
content-delivery-helper,database-optimizero cadenasdeveloper_api1_fmydeveloper_api1_eval. - Revisar logs de servidor, WAF y DNS para actividad relacionada con
tidio.cco84.201.6.54. - Si hay indicios de compromiso, rotar contrasenas de administradores, claves API, credenciales de base de datos y salts de WordPress.
Como priorizarlo en entornos multi-sitio
Primero, inventariar donde estan instalados esos plugins o scripts. Despues, separar los sitios donde hubo administradores activos en la ventana de exposicion. La prioridad mas alta deberia ir a ecommerce, sitios con datos personales, webs con muchos usuarios, instalaciones con administradores compartidos y clientes donde una cuenta admin nueva pueda pasar desapercibida.
En agencias, la parte critica es dejar evidencia: sitio revisado, plugin detectado, ventana comprobada, usuarios auditados, filesystem revisado, indicadores encontrados o descartados y accion tomada. En un incidente de CDN, esa trazabilidad vale tanto como la actualizacion.
Fuentes
- Patchstack: supply chain attack on OptinMonster, TrustPulse and PushEngage
- OptinMonster: security incident notice
- Sansec: OptinMonster supply chain attack
- The Hacker News: tampered WordPress plugin scripts
Vulnity no detecta automaticamente este incidente ni corrige supply chain attacks por si sola. El encaje honesto esta en la operacion: centralizar visibilidad multi-sitio, acelerar la revision de sitios afectados, detectar actividad sospechosa, revisar hardening, bloquear IPs maliciosas cuando aplica y documentar la respuesta sin depender de revisar cada WordPress manualmente.
Sobre Vulnity
Si gestionas varios WordPress, alertas como esta se convierten en trabajo operativo urgente. Vulnity ayuda a centralizar visibilidad, revisar hardening y responder antes en todos tus sitios.