El endpoint /vendor/phpunit/ está relacionado normalmente con PHPUnit, un framework de pruebas para aplicaciones PHP. No forma parte del núcleo de WordPress y, en un sitio WordPress en producción, su presencia bajo un vendor/ público merece revisión.
La parte importante es distinguir entre que PHPUnit exista en el servidor y que sus archivos sean accesibles públicamente.
¿Qué es /vendor/phpunit/?
Cuando un proyecto PHP utiliza Composer para instalar PHPUnit, puede aparecer una estructura como:
Por ejemplo:
PHPUnit se utiliza principalmente para ejecutar pruebas automatizadas durante el desarrollo.
En una instalación WordPress normal destinada a producción, no debería ser necesario exponer PHPUnit públicamente.
¿Es una vulnerabilidad?
La existencia de PHPUnit no es una vulnerabilidad.
El problema aparece cuando sus archivos son accesibles desde Internet y, especialmente, cuando existen componentes vulnerables o archivos de pruebas que pueden utilizarse de forma insegura.
Por ejemplo:
🟠 PHPUnit accesible https://ejemplo.com/vendor/phpunit/
¿Por qué puede ser peligroso?
Uno de los problemas históricamente conocidos en este contexto es la exposición de archivos de PHPUnit en directorios públicos, especialmente versiones antiguas.
Un caso conocido fue CVE-2017-9841, una vulnerabilidad de ejecución remota de código (RCE) en PHPUnit.
El problema estaba relacionado con eval-stdin.php en versiones afectadas.
Una estructura potencialmente peligrosa podría ser:
Si una versión vulnerable de PHPUnit deja ese archivo accesible mediante HTTP y se cumplen las condiciones necesarias, un atacante podría llegar a ejecutar código PHP en el servidor.
Por eso no conviene considerar simplemente /vendor/phpunit/ como crítico; hay que verificar qué versión y archivos están realmente expuestos.
¿Qué debes hacer ahora mismo?
Si encuentras la carpeta vendor/phpunit/ en tu servidor, debes actuar con rapidez:
No la elimines manualmente sin más: La solución no es simplemente borrar la carpeta. El plugin que la incluye puede necesitar una actualización oficial que limpie estos archivos. Si la eliminas y no actualizas, el plugin podría reinstalarla en el futuro.
Actualiza el plugin responsable: La acción más segura y recomendada es actualizar a la última versión el plugin que tiene esta carpeta. En los casos documentados, como el del plugin Cookiebot, los desarrolladores lanzaron actualizaciones para eliminar estos archivos de desarrollo y parchear la vulnerabilidad.
Identifica el plugin: Para saber qué plugin es el causante, puedes revisar la ruta completa. Por ejemplo, si ves wp-content/plugins/cookiebot/vendor/phpunit/, el plugin responsable es Cookiebot.
Si el archivo ya ha sido atacado: Si has recibido notificaciones de seguridad o sospechas que el archivo eval-stdin.php ha sido accedido, asume que el sitio está comprometido. Deberás realizar una auditoría de seguridad completa, cambiar todas las contraseñas y revisar en busca de puertas traseras o usuarios administradores desconocidos.