Introducción

WordPress ha lanzado un nuevo sistema de revisión automática para cada actualización de plugins que se distribuyen a través de su API de actualizaciones. Esta iniciativa tiene como objetivo analizar los plugins en busca de posibles problemas de seguridad y garantizar que no representen riesgos para los usuarios.

El co-líder del equipo del Repositorio Oficial de Plugins de WordPress, David Perez, explicó que, aunque los nuevos plugins son revisados antes de ingresar al directorio, las actualizaciones se envían continuamente después de ese punto. "Un plugin puede ser seguro hoy y, sin embargo, introducir una vulnerabilidad o código malicioso en una futura versión", advirtió.

Detección de vulnerabilidades

WordPress ha señalado que la falta de un "paso de revisión consistente" entre el compromiso de una actualización y su distribución a los usuarios finales puede abrir la puerta a ataques maliciosos. Un ejemplo reciente ocurrió el 28 de julio de 2026, cuando el sistema automatizado detectó una puerta trasera en la actualización de un plugin que contaba con alrededor de 20,000 instalaciones activas. Gracias a que la versión comprometida se encontraba en un periodo de enfriamiento, nunca se distribuyó a través de la API de actualizaciones de WordPress.org. El plugin fue cerrado para descargas 26 minutos después de que el equipo de Plugins fue alertado por la empresa de seguridad Wordfence.

Desde el 5 de junio de 2026, todos los plugins y temas de WordPress pasan por un periodo de enfriamiento antes de ser distribuidos a través de actualizaciones automáticas, como parte de una nueva iniciativa de seguridad denominada Protect The Shire. Esta medida busca añadir un nivel de control para que las actualizaciones maliciosas no lleguen de inmediato a los usuarios finales.

Proceso de revisión automática

La duración del periodo de enfriamiento ha sido reducida a 6 horas, frente a las 24 horas inicialmente establecidas. Esta nueva medida también apunta a cerrar una brecha crítica en la seguridad: cualquier lanzamiento de plugin o tema con un puntaje de riesgo alto debe ser bloqueado automáticamente, sin necesidad de intervención del equipo de Plugins.

Durante el periodo de enfriamiento, los cambios en cada actualización son analizados por modelos de inteligencia artificial (IA) junto con Jetpack Scan. Los resultados se verifican y se combinan en un puntaje de seguridad, donde un puntaje más alto indica un riesgo potencialmente mayor. Las actualizaciones con un puntaje de alto riesgo son bloqueadas automáticamente, mientras que aquellas que se encuentran por debajo de ese umbral continúan con el proceso normal. Además, los desarrolladores reciben un correo electrónico con los hallazgos, aunque estos solo se envían en los casos en que un plugin es bloqueado.

Es importante señalar que un puntaje de riesgo alto no implica necesariamente intención maliciosa, ya que también considera errores de seguridad introducidos de manera involuntaria, así como malware intencionado. Perez enfatizó que la revisión de seguridad busca identificar las mismas clases de vulnerabilidades que cualquier auditoría de seguridad, instando a los desarrolladores a seguir los estándares de codificación de WordPress y las normas de PHP_CodeSniffer (PHPCS) para validar su código y garantizar su calidad.

Recomendaciones para desarrolladores

Se recomienda a los desarrolladores que publican extensiones de WooCommerce utilizar la plataforma de pruebas Quality Insights Toolkit (QIT). Además, existen patrones que pueden aumentar el puntaje de riesgo, tales como: - Endpoints REST, AJAX o admin-post sin una verificación de capacidad. - Consultas realizadas sin $wpdb->prepare(). - Rutas de archivos, subidas, eliminaciones o inclusiones generadas a partir de datos de solicitud. - Uso de unserialize() en datos de solicitud o en respuestas remotas. - Opciones, meta de usuario o configuraciones escritas desde endpoints accesibles por suscriptores o usuarios no autenticados. - Código recuperado o evaluado en tiempo de ejecución, junto con código ofuscado o empaquetado.

Una vez que se bloquea una actualización, el único modo para que el desarrollador elimine las restricciones es revisar los hallazgos, corregir los problemas y publicar una nueva actualización. Si la nueva actualización presenta un puntaje inferior al umbral de alto riesgo, continuará a través del proceso normal de enfriamiento. "Si un hallazgo parece incorrecto, los autores pueden contactar al equipo de Plugins", añadió Perez, subrayando que este equipo maneja un alto volumen de revisiones, por lo que publicar una actualización corregida suele ser más rápido que esperar una revisión manual de una apelación.

Fuente

Ver noticia original