El atacante mantiene acceso de escritura al repositorio oficial y modificó el payload tres veces el 11 de junio de 2026.
Compromiso activo del canal de distribución oficial
El bucket S3 que distribuye actualizaciones de MonsterInsights Pro (monster-insights.s3.amazonaws.com) fue comprometido por un actor de amenaza que insertó un archivo malicioso llamado class-system-check.php. El National Vulnerability Database asignó el identificador CVE-2026-11976 con severidad crítica. Tanto la versión 10.2.2 (release actual al momento del descubrimiento) como la 10.2.0 (a la que el proveedor hizo rollback) contienen el código malicioso, confirmando que el atacante controló múltiples releases consecutivos.
El 11 de junio de 2026 se observaron tres variantes distintas del malware en el mismo bucket. Las tres comparten la misma clave AES-256-GCM para cifrado, lo que confirma un único actor de amenaza iterando activamente sobre el payload. El atacante mantiene acceso de escritura al repositorio de distribución oficial.
Exposición en instalaciones WordPress de América Latina
MonsterInsights Pro es un plugin premium de analítica para WordPress con presencia significativa en sitios corporativos y de comercio electrónico en Argentina, México, Chile y Colombia. Cualquier instalación que haya actualizado desde el bucket comprometido entre el lanzamiento de la versión 10.2.0 y el descubrimiento del incidente ejecutó código malicioso con privilegios de administrador de WordPress. El mecanismo de auto-actualización del plugin amplifica el alcance del compromiso.
Acciones inmediatas para administradores WordPress
- Suspender todas las actualizaciones automáticas de MonsterInsights Pro hasta confirmación oficial del proveedor
- Auditar logs de acceso en busca de class-system-check.php en instalaciones con versiones 10.2.0 o 10.2.2
- Rotar credenciales de base de datos y claves API de servicios integrados si se detecta el archivo malicioso
- Verificar integridad de archivos del plugin contra checksums previos al compromiso (anteriores a 10.2.0)
Persistencia del atacante en infraestructura de distribución
La capacidad del actor de amenaza para iterar tres veces sobre el payload en un solo día, manteniendo acceso de escritura al bucket S3 oficial, indica un compromiso profundo de las credenciales de AWS del proveedor. El uso de cifrado AES-256-GCM con clave compartida entre variantes sugiere infraestructura de comando y control centralizada. Hasta que el proveedor confirme revocación completa de credenciales comprometidas y auditoría de permisos IAM, cualquier nueva versión distribuida desde ese bucket debe considerarse potencialmente no confiable.