Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon WordPress usa IA para frenar actualizaciones maliciosas de plugins


WordPress ha implementado una revisión de seguridad automatizada basada en IA que analiza cada versión de los plugins antes de que lleguen a la API de actualizaciones de WordPress.org. Esta medida añade un punto de control crítico al proceso de distribución, implementándose tras un incidente donde se introdujo una puerta trasera (backdoor) en la actualización de un plugin con aproximadamente 20,000 usuarios.





WordPress ha implementado una revisión de seguridad automatizada e impulsada por IA que analiza cada lanzamiento de plugin antes de que llegue a la API de actualización de WordPress.org, añadiendo un punto de control crítico a una cadena de distribución que anteriormente carecía de uno.

Esta medida surge tras un incidente real en el que se introdujo una puerta trasera en la actualización de un plugin con aproximadamente 20.000 instalaciones activas, exponiendo una brecha peligrosa entre el momento en que se confirma el lanzamiento de un plugin y cuando este llega a millones de sitios web activos.

El 28 de julio de 2026, se envió un commit malicioso en el lanzamiento de un plugin que ya se encontraba dentro de la ventana de enfriamiento obligatoria de WordPress.org. El sistema de revisión automatizada marcó la actualización con una puntuación de seguridad alta y, debido a que el lanzamiento aún no había superado su periodo de enfriamiento, nunca se distribuyó a través de la API de actualización a los usuarios finales.

WordPress utiliza la IA para detener plugins maliciosos

El equipo de Plugins retiró el plugin comprometido del directorio solo 26 minutos después de que la firma de seguridad Wordfence les alertara, pero el incidente reveló una debilidad estructural: la detección por sí sola no era suficiente si todavía era necesaria la intervención humana para detener la distribución.

Esa comprensión llevó directamente a la creación de un mecanismo de bloqueo automatizado que actúa sin esperar a la disponibilidad de un revisor del equipo de Plugins.

Desde el 5 de junio de 2026, cada lanzamiento de plugin y tema ha pasado por un enfriamiento obligatorio de seis horas antes de estar disponible a través de la API de actualización de WordPress.org, incluidas las actualizaciones de un solo clic activadas desde el tablero de WordPress.

Durante esta ventana, múltiples modelos de IA analizan ahora los cambios de código en cada lanzamiento junto con Jetpack Scan, el motor de escaneo de vulnerabilidades y malware ya existente de WordPress.

Estas herramientas contrastan y consolidan sus resultados en una única puntuación de seguridad, donde una puntuación más alta indica un mayor riesgo potencial. Ejecutar varios sistemas de detección en paralelo y comparar sus hallazgos ayuda a mantener la precisión del proceso y reduce los falsos positivos, aunque WordPress.org reconoce que el sistema no está totalmente libre de errores.

Los lanzamientos que superan un umbral de riesgo definido se bloquean automáticamente en el momento en que se completa la revisión, y cada colaborador del plugin recibe un correo electrónico detallando los hallazgos específicos que activaron el bloqueo.

Los lanzamientos que quedan por debajo del umbral continúan a través del enfriamiento estándar y se distribuyen normalmente. Es importante destacar que WordPress.org ha aclarado que una puntuación alta no implica automáticamente una intención maliciosa; un fallo de codificación involuntario o una vulnerabilidad pueden registrar la misma puntuación elevada que un malware plantado deliberadamente, ya que el sistema mide la exposición al riesgo y no la intención del desarrollador.

Por ahora, los correos de notificación se envían solo cuando un lanzamiento es realmente bloqueado, por lo que, si eres autor de un plugin y no recibes noticias, puedes asumir que tu actualización pasó la revisión sin problemas.

Cuando se bloquea un lanzamiento, simplemente no se enviará a través de la API de actualización hasta que se resuelvan los problemas subyacentes. WordPress.org te recomienda que primero revises los hallazgos específicos incluidos en el correo de notificación, ya que estos describen exactamente qué activó la alerta.

El camino más rápido hacia la resolución es corregir los problemas identificados y publicar un nuevo lanzamiento; una vez que la versión revisada obtenga una puntuación inferior al umbral de bloqueo, volverá a entrar en la cadena normal de enfriamiento y distribución.

Si crees que un hallazgo es un falso positivo, puedes contactar directamente al equipo de Plugins, aunque el equipo ha advertido que publicar un lanzamiento corregido es casi siempre más rápido que esperar una revisión de apelación manual, dado el alto volumen de envíos que procesan.

WordPress impulsa una parte significativa de la web, y los plugins representan una de sus superficies de ataque más persistentes, ya que una sola actualización comprometida puede propagarse silenciosamente a cada sitio que ejecute esa extensión.

Al integrar el escaneo basado en IA directamente en la cadena de actualización, en lugar de depender únicamente de la detección posterior al lanzamiento, WordPress.org está cambiando hacia un modelo de defensa proactivo, similar al de la cadena de suministro, siguiendo enfoques adoptados cada vez más en las plataformas de distribución de software.

El equipo de Plugins ha señalado que los umbrales de detección y los modelos seguirán evolucionando a medida que se recopilen más datos, y ha pedido específicamente a los desarrolladores que informen sobre los falsos positivos para ayudar a refinar la precisión del sistema con el tiempo.

Para un ecosistema donde las actualizaciones de plugins se despliegan automáticamente en millones de sitios con una fricción mínima, este control automatizado representa uno de los cambios de seguridad más consequentialmente relevantes en la infraestructura de WordPress en los últimos años.



Fuentes:
https://cybersecuritynews.com/wordpress-uses-ai-to-stop-malicious-plugin/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.