Saltar al contenido principal

Notas de campo

¿Qué pasó con WP Logo Showcase Responsive Slider and Carousel?

WP Logo Showcase Responsive Slider and Carousel fue eliminado del directorio de WordPress.org en abril de 2026. Esto es lo documentado, qué es independiente de qué, y qué significa si tu sitio aún tiene su contenido.

Si estás viendo [logoshowcase] en tu sitio de WordPress, o recuerdas haber instalado WP Logo Showcase Responsive Slider and Carousel y ya no lo encuentras en WordPress.org, esta nota explica lo que está documentado sobre la eliminación del plugin, sin especular sobre nada que no lo esté.

¿Qué pasó?

WP Logo Showcase Responsive Slider and Carousel (slug del plugin wp-logo-showcase-responsive-slider-slider) fue eliminado del directorio de plugins de WordPress.org. Según el registro de plugin de WP Beacon, el plugin fue cerrado en WordPress.org el 7 de abril de 2026, con la razón de cierre registrada como un problema de seguridad. El registro de vulnerabilidades de Wordfence indica, por separado, que el estado del software del plugin aparece como “Removed” (eliminado), con aproximadamente 30,000 instalaciones activas y 1,466,521 descargas totales registradas.

La auditoría de incidentes de WP Beacon describe un incidente más amplio que involucra a varios plugins relacionados, con WP Logo Showcase Responsive Slider and Carousel listado entre los plugins afectados. Sobre el problema de seguridad subyacente: la base de datos de Patchstack registra las versiones del plugin 3.8.7 y anteriores como vulnerables a una puerta trasera (backdoor) inyectada, con la versión 3.8.7.1 indicada como la versión corregida, divulgada el 14 de abril de 2026. El registro detallado de Wordfence para el mismo problema identifica la versión 3.8.7 como afectada y la 3.8.7.1 como corregida.

Ninguno de los registros consultados establece quién insertó el código, cuándo se introdujo por primera vez, ni por qué la eliminación del directorio ocurrió en la fecha específica en que ocurrió. Este artículo no especula sobre nada de eso, ni intenta reconstruir el incidente más allá de lo que documentan estas cuatro fuentes: reporta lo que dicen los registros citados y nada más.

Esto no fue la misma vulnerabilidad reportada en 2023

Vale la pena ser precisos aquí, porque el plugin también tiene un registro de seguridad anterior y no relacionado. La entrada de la base de datos de Patchstack de 2023 describe una vulnerabilidad de Control de Acceso Roto (Broken Access Control) separada, que afecta a las versiones del plugin 3.6 y anteriores, con la versión 3.7 indicada como la versión corregida. Un hilo histórico de soporte de WordPress.org de esa época muestra a usuarios reportando el problema y al desarrollador indicando que ya se había corregido.

Ese problema de 2023 y el incidente de backdoor de 2026 están documentados como dos registros de seguridad separados y no relacionados, que afectan a rangos de versión distintos, con tres años de diferencia. Las fuentes disponibles no establecen ninguna conexión entre ellos, y este artículo tampoco la establece. Si tu sitio solo ejecutó versiones a partir de la 3.7, el registro de 2023 no describe ese historial de instalación. Para el problema de 2026, Patchstack registra las versiones 3.8.7 y anteriores como vulnerables, mientras que Wordfence identifica la 3.8.7 como afectada y la 3.8.7.1 como corregida.

Por qué eliminar un plugin puede seguir dejando un problema en WordPress

Eliminar un plugin del directorio de WordPress.org detiene las nuevas instalaciones y actualizaciones desde esa fuente. No entra en los sitios de WordPress ya existentes para eliminar nada. En un sitio donde WP Logo Showcase estuvo activo anteriormente, los registros de logos legacy, categorías, relaciones de medios y cualquier shortcode [logoshowcase] que haya creado pueden seguir presentes en la base de datos de ese sitio después de que el plugin deje de usarse, ya sea porque fue desactivado, eliminado, o simplemente ya no se puede instalar desde el directorio.

Ese es el problema de continuidad que la eliminación de WP Logo Showcase creó para los sitios que lo tenían: el plugin que sabía cómo leer y mostrar ese contenido puede que ya no esté disponible en el directorio, pero en un sitio donde ese contenido existe, ni él ni las referencias de shortcode que apuntan a él desaparecen por sí solos.

Qué pasa con el contenido [logoshowcase] existente

Lo que un sitio en particular verá depende de su propia historia con el plugin, y no todos los resultados siguientes aplicarán a todos los sitios. Si el plugin sigue instalado y activo, la visualización puede seguir funcionando, aunque sin soporte. Si el plugin fue desactivado o eliminado, una página que todavía contenga el shortcode [logoshowcase] puede mostrar el texto crudo del shortcode en lugar de una visualización renderizada, ya que no queda nada que lo interprete, aunque que eso ocurra depende de la página y el tema específicos. Y en algunos casos, los registros de logos y medios pueden simplemente quedar sin uso en la base de datos, sin ningún shortcode activo que los muestre.

Si estás tratando de recrear esa visualización manualmente, o estás evaluando qué necesitaría soportar un plugin de reemplazo, hay más detalle en la guía de reemplazo de este sitio: Guía de reemplazo de WP Logo Showcase

Dónde encaja Logo Rescue

Logo Rescue, de Plugin Lifeboat, se basa en la compatibilidad de solo lectura: lee directamente los registros de logos legacy existentes, sus imágenes destacadas, enlaces de destino y relaciones de categorías, y los muestra a través del shortcode [logoshowcase] existente, sin copiar, reescribir, migrar ni eliminar el contenido original. Ese principio de diseño es compartido por todos los productos de Plugin Lifeboat, no solo por este, y se explica con más detalle aquí: ¿Qué significa compatibilidad de solo lectura?

En la práctica, eso significa que un sitio que todavía tiene contenido de WP Logo Showcase no necesita recrear sus carruseles de logos a mano, ni necesita reactivar el plugin original descontinuado para seguir mostrando ese contenido: Logo Rescue

Lo que Logo Rescue NO hace

Logo Rescue es una herramienta de compatibilidad y rescate, no un escáner de malware ni una utilidad de limpieza de sitios comprometidos. No limpia, asegura ni certifica que un sitio esté libre de los problemas descritos en los registros de seguridad anteriores, y instalarlo no indica nada sobre si un sitio en particular se vio afectado por el incidente de 2026 o por el problema no relacionado de 2023. Si tienes motivos para creer que un sitio fue comprometido, eso requiere una remediación de seguridad separada y dedicada, no un plugin de compatibilidad, y no este en particular.

Qué deberían verificar los propietarios de sitios

Dado lo documentado, un propietario de sitio que usó este plugin puede querer verificar de forma independiente: si el plugin sigue instalado y, de ser así, qué versión; si esa versión cae dentro del rango afectado descrito por Patchstack y Wordfence para el incidente de backdoor de 2026 (3.8.7 y anteriores) o para el problema no relacionado de 2023 (3.6 y anteriores); y, si existe alguna preocupación sobre la seguridad del sitio, trabajar con un profesional de seguridad o un escáner en lugar de confiar en una herramienta de compatibilidad para responder esa pregunta. Ninguna de las fuentes de este artículo, ni nada en Logo Rescue, sustituye ese tipo de verificación directa.

Fuentes