Blog

Peligros de instalar temas «nulled» en Wordpress

Peligros de instalar temas «nulled» en Wordpress

Muchas personas quieren instalar temas y complementos premium en sus blogs de WordPress sin tener que pagar por ellos y descargan e instalan plantillas y extensiones desde páginas web que los ofrecen «gratis». 

Puede que en principio funcionen, pero lo que ignoran es que la mayoría de ellos tiene puertas traseras.

Los autores del malware intentan ocultar su código, así que lo codifican.

En la mayoría de los temas pirateados hemos podido ver cargas útiles codificadas en Base64.

Una puerta trasera podría ser algo así:

{ echo [BASE64]|base64 -d|bash;} 2>/dev/null #1b5b324a50524e47 >/dev/random # seed prng apache2-inits-kernel

Los sitios de WordPress se ven comprometidos continuamente; esa es una realidad desafortunada.

Los plugins y los temas vulnerables, las contraseñas débiles y los escáneres automatizados que utilizan los piratas facilitan la tarea.

Aunque las herramientas de seguridad han evolucionado, este tipo de imponderables sigue siendo difícil de detectar.

Normalmente, una instalación de WordPress contiene cientos de archivos en varios directorios, por lo que es muy difícil revisarlos uno por uno.

Algunos escáneres de malware comprueban los plugins y los temas instalados contra una base de datos de vulnerabilidades, algunas veces incluso en tiempo real.

En la página oficial de WordPress se pueden encontrar complementos y plugins de este tipo. Algunos son gratuitos.

La mayoría de los servicios de alojamiento web cuentan con herramientas que escanean automáticamente los archivos de los sitios web en busca de código malicioso y muestran qué archivos se ven afectados.

Pero en estos casos nadie va a eliminar el malware.

Por lo tanto, si tienes una página web personal, posiblemente tendrás que intentar hacerlo tú mismo.

Si quieres que lo hagan por ti, tendrás que pagar.

Hay que descomprimir el complemento o tema de turno y buscar los archivos (las puertas traseras normalmente están ocultas en archivos PHP) que tienen insertado el código malicioso.

En el caso de las plantillas, puede hacerse mediante el Panel de Control o un programa de FTP.

Pero incluso si sabemos lo que estamos buscando, eliminar el código malicioso sin romper nada puede ser una tarea colosal.

¿Qué puede hacer el código malicioso?

  • Algunas puertas traseras permiten a un atacante conectarse de forma remota a la parte administrativa del sitio para controlarlo totalmente.
  • Otras utilizan funciones nativas de WordPress para crear un usuario secreto.
  • También pueden deshabilitar los complementos de seguridad.

Por lo tanto, un atacante puede utilizar un escáner de vulnerabilidades para intentar romper un sitio y llevar a cabo cambios, instalar malware o cualquier otra cosa que se le ocurra.

escáner de vulnerabilidades web

Y si se trata de un sitio que maneja información confidencial como detalles financieros, datos de clientes y credenciales de inicio de sesión, el robo de datos está garantizado.

Aunque la inyección de código malicioso es algo muy grave, no es el único problema.

Puede que tengamos suerte y el complemento o tema que hemos descargado no contenga código malicioso en forma de scripts de shell para monitorear sistemas.

Quizás solo se han limitado a deshabilitar las actualizaciones automáticas, para que el autor del tema legítimo no detecte la página donde ha sido instalado, o a eliminar las claves de licencia.

También pueden haber insertado algún enlace oculto en el archivo index.php, que apunta a enlaces de spam.

Por ejemplo, el sencillo código en base 64 de abajo, una vez descodificado, enlaza a una página pornográfica.

aHR0cHM6Ly90aGVwb3JuZHVkZS5jb20vZXM=

Otra forma de explotar un sitio pirateado es implementar scripts de publicidad maliciosa.

Pero no todo son malas noticias: en casos muy puntuales puede que el complemento o la plantilla estén limpios.

Problemas de compatibilidad

Los temas y complementos anulados pueden no ser compatibles con la última versión del CMS, o con otros elementos instalados.

Si los usamos, corremos el riesgo de sufrir problemas técnicos, dañar seriamente nuestra página web, o romper del todo la instalación de WordPress.

Como consecuencia, si no hemos tenido la previsión de hacer una copia de seguridad, podemos perder el trabajo de meses o años.

Falta de actualizaciones

Los temas y complementos piratas, debido a su naturaleza, no reciben actualizaciones del desarrollador original.

De hecho, no reciben ningún tipo de actualización.

Esto significa que con el tiempo se convierten en obsoletos: no están actualizados con los últimos parches de seguridad, ni se benefician de mejoras en su funcionalidad o correcciones de errores.

El mismo complemento vulnerable puede comprometer cientos de páginas web que lo tienen instalado.

Por lo tanto, la página web será vulnerable a todo tipo de ataques, como por ejemplo ataques mediante secuencias de comandos entre sitios (XSS) o Cross Site Request Forgery (CSRF).

Impacto negativo en el SEO

Todos los motores de búsqueda aplican unos criterios concretos a la hora de indexar el contenido de Internet.

Y como hemos dicho antes, los temas, plugins y complementos de WordPress piratas (en el mejor de los casos) pueden hospedar enlaces ocultos a sitios de dudosa reputación.

Por lo tanto, Google, Bing, etc., considerarán estas actividades como una bandera roja a la hora de clasificar un portal web.

Incluso pueden etiquetarlo como malicioso o no confiable.

Impacto negativo en el SEO

Los antivirus también pueden poner en sus listas negras de phishing a las páginas diseñadas mediante temas de este tipo.

¿Qué debo hacer si tengo instalado un plugin o tema de este tipo? 

Si consciente o inconscientemente estás utilizando alguna plantilla o complemento «nulled» te recomendamos encarecidamente que lo elimines de inmediato.

Una vez eliminado, haz un diagnóstico

Este tipo de complementos puede causar muchos estragos cuyas consecuencias pueden permanecer, incluso después de haber sido desinstalados.

También recomendamos verificar la base de datos en busca de usuarios con privilegios de administrador que han aparecido de la nada, y cambiar todas las contraseñas y claves de acceso.

  • Cuenta del alojamiento web.
  • Cuentas FTP.
  • Cuentas SSH.
  • Credenciales de WP-Admin.
  • Cuentas de correo electrónico.

Esto último puede parecer exagerado, pero mejor prevenir.

Conclusión

Una de las mejores cosas de WordPress es la comunidad de código abierto que está detrás de este CMS.

Gracias a la multitud de complementos y temas gratuitos, incluso los usuarios menos experimentados pueden crear e implementar un sitio de WordPress con rapidez y facilidad: comercios en línea, blogs personales, repositorios de software, páginas corporativas, foros, etc.

Desafortunadamente, esta versatilidad ha propiciado que los malos intenten causar problemas, y el uso de elementos piratas les facilita en gran medida su trabajo.

  • ¿Por qué alguien se tomaría la molestia de facilitar complementos y temas piratas?
  • ¿Por razones altruistas?
  • ¿O quizás para explotar las páginas web?

Pero si mantenemos el CMS actualizado y utilizamos productos de desarrolladores de confianza, no tenemos por qué sufrir ninguna contingencia.

También es muy importante tener un proveedor de alojamiento que nos esté protegiendo proactivamente de cualquier amenaza conocida (o incluso desconocida) a la que pueda enfrentarse nuestro sitio.