Alertas

Ataque supply chain en OptinMonster, TrustPulse y PushEngage: admins ocultos en WordPress

Alerta supply chain en OptinMonster TrustPulse y PushEngage para WordPress

Resumen

Scripts CDN de OptinMonster, TrustPulse y PushEngage fueron manipulados para crear administradores ocultos y backdoors en WordPress cuando habia admins conectados.

Actualizacion rapida: Patchstack, Sansec y OptinMonster han documentado un ataque de supply chain que afecto a scripts cargados por OptinMonster, TrustPulse y PushEngage en sitios WordPress. No es una vulnerabilidad clasica de plugin con CVE: el problema estuvo en JavaScript servido desde CDN que podia ejecutarse en el navegador de administradores autenticados.

Segun Patchstack, el codigo malicioso intentaba crear cuentas administradoras ocultas y subir un plugin backdoor cuando un administrador de WordPress visitaba una pagina afectada. Sansec estimo una exposicion potencial superior a 1,2 millones de sitios, mientras que OptinMonster confirmo una ventana limitada el 12 de junio de 2026 para OptinMonster y TrustPulse. Patchstack tambien observo intentos bloqueados entre el 14 y el 15 de junio.

A quien afecta

A sitios WordPress que usaban OptinMonster, TrustPulse o PushEngage y donde un administrador cargo la web o el panel durante la ventana de exposicion. El riesgo no depende solo de tener el plugin actualizado: la manipulacion se produjo en scripts externos servidos desde CDN, por lo que un sitio aparentemente al dia podia recibir el JavaScript alterado.

Por que importa

Este incidente es relevante para agencias y owners porque rompe una suposicion habitual: “si el plugin esta actualizado, estoy cubierto”. En un ataque de supply chain, el activo de confianza puede ser un script remoto cargado por muchas webs a la vez. Si ese script se ejecuta con una sesion de administrador valida, las peticiones resultantes pueden parecer acciones legitimas del propio admin.

Patchstack describe intentos de creacion de usuarios como developer_api1 o patrones dev_xxxxxx, instalacion de plugins ocultos como content-delivery-helper o database-optimizer, y comunicacion con el dominio tidio.cc. OptinMonster indica que no tiene evidencia de acceso a datos de cuenta en sus sistemas principales, pero pide tratar como potencialmente comprometidos los sitios que cumplan las condiciones de exposicion.

Que hacer ahora

Como priorizarlo en entornos multi-sitio

Primero, inventariar donde estan instalados esos plugins o scripts. Despues, separar los sitios donde hubo administradores activos en la ventana de exposicion. La prioridad mas alta deberia ir a ecommerce, sitios con datos personales, webs con muchos usuarios, instalaciones con administradores compartidos y clientes donde una cuenta admin nueva pueda pasar desapercibida.

En agencias, la parte critica es dejar evidencia: sitio revisado, plugin detectado, ventana comprobada, usuarios auditados, filesystem revisado, indicadores encontrados o descartados y accion tomada. En un incidente de CDN, esa trazabilidad vale tanto como la actualizacion.

Fuentes

Vulnity no detecta automaticamente este incidente ni corrige supply chain attacks por si sola. El encaje honesto esta en la operacion: centralizar visibilidad multi-sitio, acelerar la revision de sitios afectados, detectar actividad sospechosa, revisar hardening, bloquear IPs maliciosas cuando aplica y documentar la respuesta sin depender de revisar cada WordPress manualmente.

Sobre Vulnity

Si gestionas varios WordPress, alertas como esta se convierten en trabajo operativo urgente. Vulnity ayuda a centralizar visibilidad, revisar hardening y responder antes en todos tus sitios.

Compartir X / Twitter LinkedIn