Hiberus Booster · Alerta de seguridad WordPress 2026

Plugin falso «Link Factory» en WordPress: cómo saber si lo tienes

Análisis externo gratuito — comprobamos el endpoint de salud de Link Factory y los enlaces inyectados sin tocar tu servidor →

En agosto de 2026 apareció un plugin de WordPress que no es un plugin con un fallo: es una puerta trasera disfrazada de plugin. Se llama «Link Factory». No tiene parche porque no hay nada que parchear: el código malicioso ES el plugin. Se divulgó el 13 de agosto y empezaron a explotarlo casi el mismo día. Si lo tienes instalado, alguien tiene control de tu web ahora mismo.

Esta guía explica qué es, cómo comprobar en 5 minutos si lo tienes, y por qué desinstalarlo no basta. La firma Miguel Quílez, director de Hiberus Booster, la unidad del grupo Hiberus hiperespecializada en inteligencia artificial. Hiberus es la primera consultora tecnológica española de capital privado, con más de 4.000 profesionales.

Cómo llega a tu web

No lo instalas por error tú solo: suele llegar por un correo falso de «aviso de seguridad» que te urge a instalar un plugin para «parchear» una vulnerabilidad inventada. El plugin que te hacen instalar ES el ataque. Si alguien de tu equipo instaló algo a raíz de un email así, revísalo hoy mismo.

Qué es exactamente

Qué hace una vez dentro

1. Crea administradores ocultos

Usuarios con rol de administrador cuyo nombre empieza por «lf_» seguido de letras al azar (por ejemplo lf_xxxxXXXXxxxx). Aunque cambies tu contraseña, ellos siguen entrando.

2. Inyecta enlaces de spam

Guarda las frases-enlace en una tabla propia de la base de datos (termina en _link_factory_sentences) y las mete al final de tus páginas dentro de un bloque invisible, del tipo <div style="position:absolute;left:-5196px">. Tú no lo ves; Google sí lo lee. En el caso que destapó esto se contaron más de 78.000 entradas inyectadas en cinco semanas, en varios idiomas.

3. Abre un canal de control remoto

El plugin levanta una API propia en tu web bajo /wp-json/link-factory/v1/ para recibir órdenes desde fuera. Esa API está firmada criptográficamente (Ed25519), así que no puedes «colarte» en ella... salvo en un punto: el chequeo de salud queda sin autenticar. Y ese agujero es, precisamente, lo que permite detectar el plugin desde fuera sin tocar nada.

Dato verificado: CVE-2026-15413, CVSS 3.1 base 10.0 CRITICAL, publicado el 2026-08-13 y explotado de inmediato tras su divulgación, según registros de OpenCVE, offseq Threat Radar y SecurityWeek.

Cómo comprobar si lo tienes (5 minutos)

Comprobación 1 — El chequeo de salud (funciona desde fuera, aunque el plugin esté oculto)

En el navegador, abre: https://tudominio.es/wp-json/link-factory/v1/health. Si responde con una página de estado o un JSON (algo distinto a un error 404 «rest_no_route»), el plugin está activo en tu servidor. Un 404 limpio es buena señal. Esta es la prueba más rápida porque es el único punto de la puerta trasera que no exige firma.

Comprobación 2 — Lista de plugins

WordPress > Plugins > Plugins instalados. Busca «Link Factory». Y mira por FTP o gestor de archivos si existe la carpeta wp-content/plugins/link-factory/ aunque no aparezca en la lista: estas puertas suelen esconderse del listado.

Comprobación 3 — Usuarios administradores

Usuarios > Todos los usuarios > filtro «Administrador». Cualquier administrador que no reconozcas, sobre todo con prefijo lf_, es una cuenta plantada. Apúntalo antes de borrarlo.

Comprobación 4 — Google

Busca site:tudominio.es y revisa si han aparecido páginas o enlaces (casino, apuestas, farmacia) que tú no pusiste. Esta misma técnica, y el resto de señales de contenido inyectado, se explican con más detalle en la guía sobre cómo detectar spam oculto en tu web.

Por qué desinstalar el plugin NO basta

Borrar el plugin quita el plugin. No quita los administradores ocultos que creó, ni los enlaces ya inyectados en la base de datos, ni otras puertas que haya dejado abiertas. Si solo lo desinstalas, es muy probable que uno de esos administradores plantados lo reinstale esta misma semana.

El orden correcto:

El punto incómodo

Si tienes este plugin, el problema no está en tu navegador ni en una contraseña floja: está dentro de tu servidor, y lleva ahí el tiempo que haya estado el plugin. Lo urgente no es borrarlo, es saber qué más dejó.

Preguntas frecuentes

¿Qué es el plugin Link Factory de WordPress?

No es un plugin legítimo con un fallo de seguridad: es una puerta trasera escrita desde el primer día para comprometer la web. Se identifica como CVE-2026-15413, con la puntuación máxima de gravedad (CVSS 3.1 base 10.0) y categoría CWE-912, «funcionalidad oculta». Se divulgó el 13 de agosto de 2026 y empezó a explotarse casi de inmediato.

¿Por qué no hay parche para Link Factory?

Porque no hay nada que parchear: el código malicioso ES el plugin, no un error dentro de él. Un plugin legítimo con un fallo publica una versión corregida; Link Factory no, porque corregirlo significaría eliminar su única función, que es actuar como puerta trasera. La única solución es desinstalarlo y limpiar lo que haya dejado detrás.

¿Cómo llega Link Factory a instalarse en una web?

No se instala por error al azar: suele llegar por un correo falso de aviso de seguridad que urge a instalar un plugin para «parchear» una vulnerabilidad inventada. El plugin que se instala a raíz de ese correo ES el ataque. Si alguien del equipo instaló algo recientemente a partir de un email de este tipo, conviene revisarlo de inmediato.

¿Qué hace Link Factory una vez instalado?

Tres cosas: crea administradores ocultos con nombres que empiezan por «lf_» seguido de letras al azar, que siguen teniendo acceso aunque cambies tu contraseña; inyecta enlaces de spam guardados en una tabla propia de la base de datos y los esconde en el código con CSS invisible, llegando a más de 78.000 entradas en cinco semanas en un caso documentado; y levanta una API de control remoto en /wp-json/link-factory/v1/ para recibir órdenes desde fuera.

¿Cómo compruebo en 5 minutos si mi web tiene Link Factory?

La prueba más rápida es abrir en el navegador https://tudominio.es/wp-json/link-factory/v1/health: si responde con una página de estado o un JSON en vez de un error 404, el plugin está activo. Además conviene revisar la lista de plugins instalados y la carpeta wp-content/plugins/link-factory/ por FTP, la lista de usuarios administradores buscando el prefijo lf_, y hacer una búsqueda en Google con site:tudominio.es para ver si hay contenido inyectado ya indexado.

Si desinstalo el plugin, ¿ya está solucionado?

No. Borrar el plugin quita el plugin, pero no quita los administradores ocultos que creó, ni los enlaces ya inyectados en la base de datos, ni otras puertas que haya dejado abiertas. Si solo se desinstala, es muy probable que uno de esos administradores plantados lo reinstale en días. Hay que borrar también las cuentas lf_, vaciar la tabla de spam, rotar todas las credenciales y buscar otras puertas traseras en el servidor.

¿Por qué la API de Link Factory no se puede explotar desde fuera si está firmada criptográficamente?

La API bajo /wp-json/link-factory/v1/ está firmada con Ed25519 contra la clave pública del operador del ataque, así que un tercero no puede dar órdenes al plugin sin esa clave. La excepción es el endpoint de comprobación de estado (health check), que queda sin autenticar: es precisamente ese punto sin firma el que permite detectar el plugin desde fuera sin necesidad de acceder al servidor.

Comprueba si tu web tiene Link Factory, sin coste

Si al hacer la comprobación 1 tu web responde en ese endpoint, escríbenos. Te hacemos el análisis externo gratis —comprobamos el endpoint de salud y los enlaces inyectados sin tocar tu servidor— y te decimos el alcance real: qué se inyectó, qué hay indexado en Google y por dónde hay que entrar a limpiar.

Sin compromiso · Primera conversación gratuita · Respuesta en 24h

✓ ¡Recibido!

Gracias. Un especialista de Hiberus Booster te contacta en menos de 24 horas.

Miguel Quílez, Director de Hiberus Booster

Director de Hiberus Booster

Hiberus Booster es la unidad del grupo Hiberus hiperespecializada en inteligencia artificial: agentes de IA, automatización y transformación con IA aplicada para empresas. Forma parte de Hiberus, primera consultora tecnológica española de capital privado, con más de 4.000 profesionales.