• Saltar al contenido principal
  • Saltar a la barra lateral principal
  • Saltar al pie de página

Una Al Día

Boletín de noticias de Seguridad Informática ofrecido por Hispasec

Usted está aquí: Inicio / General / Un ataque a la CDN de Awesome Motive inyecta JavaScript malicioso en OptinMonster y otros plugins de WordPress

Un ataque a la CDN de Awesome Motive inyecta JavaScript malicioso en OptinMonster y otros plugins de WordPress

16 junio, 2026 Por Hispasec Deja un comentario

Un ataque de cadena de suministro alteró durante un breve período el JavaScript que servía la CDN de Awesome Motive para OptinMonster y TrustPulse, y afectó durante más tiempo a PushEngage. El código buscaba tomar el control de WordPress creando un administrador falso e instalando un plugin de puerta trasera que podía ocultarse en el panel.

Entry image

La infraestructura de Awesome Motive distribuyó JavaScript manipulado a sitios WordPress que cargaban recursos de OptinMonster y TrustPulse durante una período concreto del 12 de junio de 2026, y también a instalaciones de PushEngage durante un periodo más amplio. El incidente se enmarca en un ataque de cadena de suministro vía CDN: el código se servía desde dominios legítimos del proveedor, así que muchos sitios lo cargaron sin sospechar.

El comportamiento malicioso no apuntó al visitante común. Solo se activaba cuando un administrador de WordPress navegaba por una página del sitio con la sesión iniciada. En ese escenario, el script intentaba recolectar tokens de autenticación y nonces del CMS, piezas clave para autorizar acciones sensibles. Con ese material, el atacante podía crear una cuenta de administrador fraudulenta y abrir la puerta a un control persistente.

La intrusión no se quedaba en una simple cuenta nueva. La cadena de ataque incluía la instalación de un plugin de backdoor con capacidad de ocultarse dentro del panel de WordPress, lo que complica la detección para quien solo revise la lista de extensiones desde la interfaz. Ese componente ofrecía control remoto del sitio, con web shell y posibilidad de ejecución arbitraria de código PHP, un escenario especialmente serio porque permite modificar contenido, robar datos o pivotar hacia otros sistemas.

Entre los indicios observados figuran nombres de cuentas como developer_api1 y usuarios con patrón dev_xxxxxx. En paralelo, el plugin malicioso se camufló con etiquetas creíbles, como Content Delivery Helper (content-delivery-helper, v2.7.1) o Database Optimizer (database-optimizer, v2.9.4). También se vio infraestructura que imitaba servicios legítimos, con el dominio tidio.cc como posible destino de exfiltración de credenciales y detalles del sitio.

Los ficheros señalados como alterados incluyen api.min.js, servidos desde dominios como a.omappapi.com, a.opmnstr.com y a.optnmstr.com en el caso de OptinMonster, además de a.trstplse.com para TrustPulse. La exposición confirmada para OptinMonster y TrustPulse se concentró entre las 22:17 UTC y las 22:42 UTC del 12 de junio de 2026. En PushEngage, las evidencias apuntan a que el JavaScript malicioso se sirvió al menos hasta el 13 de junio, y podría haber llegado al 14 de junio.

El proveedor limpió la CDN y rotó credenciales, pero ese paso no basta para quien ya haya caído: si el sitio llegó a crear la cuenta y a instalar el plugin oculto, el compromiso permanece aunque el script ya no se sirva. Por eso, la recomendación práctica pasa por tratar como potencialmente comprometido cualquier WordPress con OptinMonster o TrustPulse activo si un administrador inició sesión durante el 12 de junio.

La respuesta a incidente debería incluir una revisión de usuarios administradores para eliminar altas no autorizadas, y una inspección directa del sistema de ficheros en wp-content/plugins para localizar content-delivery-helper o database-optimizer, aunque no aparezcan en el panel. Conviene ejecutar un escaneo antimalware del lado del servidor y auditar persistencias habituales, como mu-plugins, tareas de cron y ficheros PHP modificados.

En paralelo, toca rotar contraseñas de administradores, claves API, credenciales de base de datos y las keys y salts de WordPress en wp-config.php. Revisar registros de DNS, proxy y tráfico saliente para detectar comunicaciones con tidio.cc puede aportar pistas sobre si se produjo exfiltración. Y, como medida de contención a futuro, actualizar WordPress y plugins, endurecer la configuración y activar MFA en cuentas administrativas reduce mucho el margen de maniobra de ataques similares.

El punto de entrada, según la información disponible, partió del entorno del sitio de marketing del proveedor tras explotar una vulnerabilidad conocida en el plugin UpdraftPlus. Desde ahí, los atacantes habrían sustraído una clave API del CDN, un recordatorio de que la seguridad no termina en el código del plugin: también depende, y mucho, de cómo se protegen las llaves y los sistemas que distribuyen recursos a millones de webs.

Más información

  • bleepingcomputer.com – OptinMonster WordPress plugin hacked in CDN supply-chain attack : https://www.bleepingcomputer.com/news/security/optinmonster-wordpress-plugin-hacked-in-cdn-supply-chain-attack/
  • trustpulse.com – Security Incident: Tampered Script Served via TrustPulse and OptinMonster : https://trustpulse.com/2026/06/14/security-incident-tampered-script-served-via-trustpulse-and-optinmonster/
  • Infosecurity Magazine – Attackers Hijack Popular WordPress Plugins to Deploy Backdoors : https://www.infosecurity-magazine.com/news/wordpress-plugin-supply-chain/

Acerca de Hispasec

Hispasec Ha escrito 101 publicaciones.

  • View all posts by Hispasec →
  • Blog

Compártelo:

  • Compartir en X (Se abre en una ventana nueva) X
  • Comparte en Facebook (Se abre en una ventana nueva) Facebook
  • Compartir en LinkedIn (Se abre en una ventana nueva) LinkedIn
  • Compartir en Reddit (Se abre en una ventana nueva) Reddit
  • Compartir en Telegram (Se abre en una ventana nueva) Telegram
  • Compartir en WhatsApp (Se abre en una ventana nueva) WhatsApp

Publicaciones relacionadas

Publicado en: General Etiquetado como: ciberseguridad

Interacciones con los lectores

Deja una respuesta Cancelar la respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

Barra lateral principal

Buscar

Síguenos

25 años Una Al Día

https://www.youtube.com/watch?v=Kb-PFqasD4I

Populares de UAD

  • Un ataque a la CDN de Awesome Motive inyecta JavaScript malicioso en OptinMonster y otros plugins de WordPress
  • Splunk corrige un fallo crítico en Splunk Enterprise que abre la puerta a ejecución remota de código sin autenticación
  • Un fallo crítico en el SDK de Vertex AI permitió secuestrar subidas de modelos con bucket squatting
  • Microsoft tapa 200 fallos en Windows y Exchange con seis vulnerabilidades zero-day
  • CISA incorpora fallos explotados en Cisco, Chrome y Arista a su catálogo KEV

Entradas recientes

  • Un fallo crítico en el SDK de Vertex AI permitió secuestrar subidas de modelos con bucket squatting
  • Un ataque a la CDN de Awesome Motive inyecta JavaScript malicioso en OptinMonster y otros plugins de WordPress
  • Splunk corrige un fallo crítico en Splunk Enterprise que abre la puerta a ejecución remota de código sin autenticación
  • CISA incorpora fallos explotados en Cisco, Chrome y Arista a su catálogo KEV
  • Microsoft tapa 200 fallos en Windows y Exchange con seis vulnerabilidades zero-day
  • CISA impone un parche exprés para un fallo crítico en la VPN de Check Point explotado por Qilin
  • Un fallo en nftables permite escalar a root en Linux con un exploit estable
  • Correo electrónico
  • Facebook
  • LinkedIn
  • RSS
  • Twitter

Footer

UAD

UAD nació a raíz de un inocente comentario en un canal IRC hace 24 años. A través de los archivos, un lector curioso puede ver cómo ha cambiado (o no) la seguridad de la información desde entonces.

Aviso Legal

  • Aviso Legal
  • Términos y Condiciones
  • Política de Privacidad
  • Política de Cookies

Copyright © 2026 · Hispasec Sistemas, S.L. Todos los derechos reservados

Este sitio web utiliza cookies propias y de terceros para fines analíticos y para mostrarte publicidad (tanto general como personalizada) relacionada con tus preferencias en base a un perfil elaborado a partir de tus hábitos de navegación (por ejemplo, páginas visitadas), para optimizar la web y para poder valorar las opiniones de los servicios consultados por los usuarios. Para administrar o deshabilitar estas cookies haz clic en: Configurar Cookies


Rechazar todo Aceptar Todo
Configurar Cookies

Resumen de privacidad

Este sitio web utiliza cookies para mejorar su experiencia mientras navega por el sitio web. De estas, las cookies que se clasifican como necesarias se almacenan en su navegador, ya que son esenciales para el funcionamiento de las funcionalidades básicas del sitio web. También utilizamos cookies de terceros que nos ayudan a analizar y comprender cómo utiliza este sitio web. Estas cookies se almacenarán en su navegador solo con su consentimiento. También tiene la opción de optar por no recibir estas cookies. Pero la exclusión voluntaria de algunas de estas cookies puede afectar su experiencia de navegación.
Necesaria
Siempre activado
Las cookies necesarias son absolutamente esenciales para que el sitio web funcione correctamente. Estas cookies garantizan funcionalidades básicas y características de seguridad del sitio web, de forma anónima.
CookieDuraciónDescripción
cookielawinfo-checkbox-analytics11 monthsEsta cookie está configurada por el complemento de consentimiento de cookies de GDPR. La cookie se utiliza para almacenar el consentimiento del usuario para las cookies en la categoría "Análisis".
cookielawinfo-checkbox-functional11 monthsLa cookie está configurada por el consentimiento de cookies de GDPR para registrar el consentimiento del usuario para las cookies en la categoría "Funcional".
cookielawinfo-checkbox-necessary11 monthsEsta cookie está configurada por el complemento de consentimiento de cookies de GDPR. Las cookies se utilizan para almacenar el consentimiento del usuario para las cookies en la categoría "Necesario".
cookielawinfo-checkbox-others11 monthsEsta cookie está configurada por el complemento de consentimiento de cookies de GDPR. La cookie se utiliza para almacenar el consentimiento del usuario para las cookies en la categoría "Otro.
cookielawinfo-checkbox-performance11 monthsEsta cookie está configurada por el complemento de consentimiento de cookies de GDPR. La cookie se utiliza para almacenar el consentimiento del usuario para las cookies en la categoría "Rendimiento".
viewed_cookie_policy11 monthsLa cookie está configurada por el complemento de consentimiento de cookies de GDPR y se utiliza para almacenar si el usuario ha dado su consentimiento o no para el uso de cookies. No almacena ningún dato personal.
Analítica
Las cookies analíticas se utilizan para comprender cómo interactúan los visitantes con el sitio web. Estas cookies ayudan a proporcionar información sobre métricas, el número de visitantes, la tasa de rebote, la fuente de tráfico, etc.
GUARDAR Y ACEPTAR