Si tienes un sitio web de WordPress, probablemente estés familiarizado con los temas y los plugins. Son herramientas increíblemente valiosas para diseñar tu sitio y añadir funcionalidades, pero, como cualquier software, pueden introducir vulnerabilidades que pongan en riesgo la seguridad de tu sitio.
Por suerte, existen excelentes herramientas que analizan automáticamente tu sitio en busca de vulnerabilidades para que puedas prevenir problemas y seguir utilizando los temas y plugins que tanto te gustan.
En esta guía, analizaremos más de cerca las vulnerabilidades de WordPress y cómo pueden afectar a tu sitio. Después, te mostraremos cómo analizar tu sitio en busca de vulnerabilidades y solucionar posibles amenazas.
¿Qué son las vulnerabilidades de WordPress?
Las vulnerabilidades son debilidades o fallos en el código o la configuración de un sitio web que los atacantes pueden aprovechar para obtener acceso no autorizado a él.
En WordPress, suelen aparecer en el software principal, los temas y los plugins.
¿Cómo afectan las vulnerabilidades a los sitios de WordPress?
Incluso una vulnerabilidad menor puede tener consecuencias importantes para tu sitio web de WordPress, entre ellas:
- Acceso no autorizado. Los actores maliciosos pueden utilizar las vulnerabilidades para acceder a tu sitio y llevar a cabo todo tipo de acciones perjudiciales.
- Filtraciones de datos. Los hackers pueden robar datos confidenciales de los usuarios, como credenciales de acceso, información personal y datos financieros.
- Desfiguración del sitio web: Aunque es poco frecuente, los ciberdelincuentes podrían desfigurar tu sitio web por despecho. Esto puede causar estragos en tus operaciones y dañar la reputación de tu marca.
- Inyección de malware. Los atacantes pueden insertar scripts maliciosos para perjudicar a los visitantes o utilizar tu sitio para cometer phishing.
Un sitio web pirateado puede quedar completamente inaccesible, estar lleno de código y enlaces sospechosos o cargarse con extrema lentitud. Esto no solo podría afectar a tus ventas y a tu reputación; si alguien descargara malware de tu sitio, por ejemplo, también podría tener consecuencias legales.
Además, los motores de búsqueda podrían incluir tu sitio comprometido en una lista de bloqueo, lo que tendría efectos negativos a largo plazo en tu negocio o blog.
Vulnerabilidades comunes en los sitios de WordPress
Antes de tomar las medidas necesarias para proteger tu sitio, necesitarás conocer bien las posibles vulnerabilidades de WordPress. Normalmente, se dividen en tres categorías:
1. Vulnerabilidades del núcleo
El núcleo de WordPress incluye todo el código que WordPress incorpora de forma predeterminada, que puedes haber instalado a través de tu proveedor de alojamiento o descargado desde WordPress.org.
Aunque los colaboradores de WordPress trabajan sin descanso para mantener el software seguro, ningún sistema es perfecto en todo momento. Las nuevas actualizaciones y versiones suelen incluir correcciones de errores y parches para vulnerabilidades, por lo que es importante que actualices periódicamente a la versión más reciente. Ten en cuenta que el núcleo de WordPress representa un porcentaje muy pequeño de las vulnerabilidades en comparación con los temas y los plugins.
2. Vulnerabilidades de los temas
Los temas influyen en el aspecto y la apariencia de tu sitio web, pero si eliges una opción cuyo código está mal escrito o no actualizas el tema con regularidad, podrías exponer tu sitio a ataques.
Tómate tu tiempo para evaluar un tema antes de instalarlo en tu sitio web. Lo ideal es elegir uno que tenga muchas reseñas y descargas positivas, y asegurarte de que reciba actualizaciones periódicas. Al igual que ocurre con el núcleo, también debes actualizar el tema cada vez que haya una nueva versión disponible, ya que podría incluir correcciones de vulnerabilidades.
3. Vulnerabilidades de los plugins
Los plugins amplían las funcionalidades de tu sitio, pero también son una de las fuentes más comunes de vulnerabilidades. Además, cuantos más plugins instales, más oportunidades tendrá un hacker de encontrar una vulnerabilidad que explotar.
Los atacantes suelen aprovechar el código defectuoso de los plugins para infiltrarse en sitios web de WordPress. Al igual que con los temas, te conviene utilizar plugins populares y con buenas reseñas, y actualizarlos con frecuencia.
Cómo analizar tu sitio de WordPress en busca de vulnerabilidades
La mejor forma de proteger tu sitio es actuar de forma proactiva. Analizar periódicamente tu software para identificar vulnerabilidades te permite abordar los riesgos de seguridad antes de que los hackers tengan la oportunidad de explotarlos. A continuación, te explicamos cómo analizar tu sitio de WordPress en busca de vulnerabilidades:
Paso 1: Elige el analizador de vulnerabilidades adecuado
Por suerte, cuando eliges el plugin de análisis de vulnerabilidades adecuado, tienes que hacer muy poco trabajo. Puedes confiar en que la herramienta de seguridad se encargue de todo por ti. Así que vamos a ver algunos analizadores de vulnerabilidades populares para WordPress.
Jetpack Scan es una excelente opción para cualquier tipo de sitio de WordPress, desde blogs pequeños hasta grandes tiendas de comercio electrónico. Incluye un firewall de aplicaciones web (WAF) que bloquea el tráfico sospechoso para impedir que acceda a tu sitio, además de análisis automatizados de vulnerabilidades y malware.

Jetpack te avisará inmediatamente si detecta comportamientos sospechosos o amenazas de seguridad. Puedes solucionar la mayoría de las amenazas conocidas con un solo clic.
Jetpack Scan utiliza la base de datos de WPScan, la biblioteca más completa de vulnerabilidades verificadas. Contiene más de 56.000 vulnerabilidades evaluadas por profesionales de WordPress con experiencia.

La herramienta gratuita SiteCheck de Sucuri es una opción si buscas un análisis puntual. Solo tienes que introducir tu URL y comprobará si tu sitio contiene malware, software obsoleto u otros problemas de seguridad.

Por desgracia, el comprobador de seguridad gratuito de Sucuri no es una buena opción a largo plazo, ya que no se ejecuta automáticamente. Además, como no está instalado en tu sitio, no puede acceder a la mayoría de los archivos, por lo que, en el mejor de los casos, los análisis serán incompletos.
Precisamente por eso Jetpack Scan es la mejor opción para la mayoría de los sitios de WordPress. Ejecuta análisis automáticos a diario y, una vez instalado, tiene acceso a todo el backend de tu sitio web. Además, gracias a funciones adicionales como un WAF, es exactamente la herramienta de seguridad que necesitas en tu sitio.
Paso 2: Instala y activa el escáner de vulnerabilidades
Para este artículo, utilizaremos Jetpack Scan. Para empezar, compra Jetpack Scan por separado o Jetpack Security, que incluye herramientas adicionales como copias de seguridad en tiempo real y protección contra el spam.
En tu panel de WordPress, ve a Plugins → Añadir nuevo plugin e instala Jetpack. Se te dirigirá a una página de bienvenida. Desplázate hacia abajo y selecciona Comprar un plan. Allí, haz clic en el botón Obtener junto a Escanear o Seguridad.

Sigue los pasos que aparecen en pantalla para comprar el plan. Cuando termines, los análisis de vulnerabilidades comenzarán automáticamente.
Si no quieres acceder al conjunto completo de herramientas de seguridad, rendimiento y marketing del plugin Jetpack, aún puedes acceder a las funciones de Jetpack Scan mediante el plugin específico Jetpack Protect.
Tendrás que actualizar tu plan para incluir todas las funciones de Jetpack Scan, como el análisis de malware, las correcciones automáticas y las notificaciones instantáneas. Con el plugin instalado, solo tienes que ir a Jetpack → Proteger en tu panel de administración de WordPress. Desplázate hacia abajo y haz clic en el aviso para Actualizar Jetpack Protect ahora.

Sigue las indicaciones que aparecen en pantalla para actualizar tu plan.
Paso 3: Inicia un análisis de tu sitio web de WordPress
Como hemos mencionado anteriormente, Jetpack Scan comenzará en cuanto se complete la compra. Los análisis se realizan automáticamente a diario, pero puede que a veces quieras iniciar uno bajo demanda.
En tu panel de administración de WordPress, ve a Jetpack → Escanear. Se te redirigirá a tu cuenta de WordPress.com y, si aún no has iniciado sesión, tendrás que hacerlo.
Aquí encontrarás dos pestañas: Escáner y Historial.
En la página del escáner, verás un resumen del estado de tu sitio, incluidas las amenazas activas. Para comprobar tu sitio web, solo tienes que hacer clic en el botón Analizar ahora.

Jetpack analiza los siguientes componentes de tu sitio web:
- Los directorios de plugins, mu-plugins, temas y archivos subidos
- Ciertos archivos del directorio raíz (incluido wp-config.php) y el directorio wp-content
Cuando finalice el análisis, recibirás una notificación si se encuentran amenazas. También puedes consultar las alertas en tu escritorio de WordPress.com.
Si vas a la página de Historial verás una lista de todas las amenazas detectadas hasta el momento en tu sitio web. Puedes filtrarlas por estado: corregidas u omitidas.

Cómo interpretar los resultados del análisis
Después de realizar un análisis, revisa los resultados para poder reparar las vulnerabilidades encontradas en tu sitio.
Qué hacer si no se encuentran vulnerabilidades
Si Jetpack Scan no detecta ningún problema, ¡enhorabuena! No tienes que hacer nada de inmediato.
Sin embargo, asegúrate de seguir aplicando periódicamente las buenas prácticas, como actualizar tu sitio. No tiene por qué ser una tarea larga ni complicada; incluso puedes activar las actualizaciones automáticas para no tener que preocuparte por ello.
Si quieres activar las actualizaciones automáticas de los plugins, puedes ir a Plugins → Plugins instalados y hacer clic en Activar las actualizaciones automáticas a la derecha de cada plugin.

En cuanto a los temas, ve a Apariencia → Temas, selecciona el tema que estés usando y haz clic en Activar las actualizaciones automáticas.

Qué hacer si se identifican vulnerabilidades
¡No te alarmes si recibes una alerta de amenaza de Jetpack Scan! En la mayoría de los casos, el plugin ofrecerá una solución con un solo clic.
Ve a la pestaña de Historial de Jetpack Scan y busca la amenaza que quieras corregir. Allí podrás consultar información sobre el problema y elegir entre el botón Ignorar amenaza o Corregir amenaza. También tendrás la opción de Corregir todo automáticamente.

Estos son algunos problemas que Jetpack Scan puede señalar:
- Cambios en los archivos principales. Si no has realizado ningún cambio, es posible que alguien tenga acceso no autorizado a tu sitio. Deberás eliminar estos archivos inmediatamente y sustituirlos por otros nuevos del núcleo de WordPress. Además, dedica un tiempo a revisar tus cuentas de administrador, actualizar las contraseñas y eliminar todo lo que parezca sospechoso.
- Plugins obsoletos o poco seguros. Es fácil solucionarlo: ve a la página de Plugins del escritorio de WordPress y actualiza o elimina el plugin identificado por Jetpack Scan.
- Shells basadas en la web. Son scripts maliciosos que permiten a los hackers acceder a tu servidor. Si Jetpack Scan encuentra estos shells en tu sitio, solo tienes que eliminar los archivos infectados y sustituirlos por versiones limpias.
Si han hackeado tu sitio, no existe una solución con un solo clic. En su lugar, consulta esta guía sobre cómo limpiar un sitio web hackeado.
Por qué Jetpack Scan es la opción de confianza para detectar vulnerabilidades de WordPress
Jetpack Scan ofrece una solución completa y fácil de usar. Estas son las razones por las que es la mejor opción para los propietarios de sitios web de WordPress:
Se centra en la facilidad de uso y la automatización
A diferencia de otras soluciones, Jetpack Scan realiza análisis automatizados a diario, por lo que siempre sabrás si existe alguna vulnerabilidad en tu sitio.
Los análisis comienzan en cuanto instalas la herramienta y el escritorio es sencillo. La información es fácil de entender y puedes resolver rápidamente vulnerabilidades comunes, como el software obsoleto. Incluso puedes solucionar la mayoría de los problemas con un solo clic.
Jetpack Scan te avisará si detecta alguna amenaza para que puedas actuar rápidamente y proteger tu sitio web.
Utiliza una base de datos de vulnerabilidades de nivel empresarial
Jetpack aprovecha una amplia base de datos de vulnerabilidades conocidas de WordPress, alimentada por WPScan. Comprueba tu sitio en busca de más de 56 000 vulnerabilidades que afectan al núcleo, los temas y los plugins de WordPress.
Los expertos en seguridad de WordPress actualizan continuamente la base de datos de WPScan para incluir las amenazas más recientes.
El análisis está descentralizado
Como todos los análisis de Jetpack se realizan en sus propios servidores, no ralentizarán tu sitio. Esto también significa que puedes acceder a los resultados de los análisis aunque tu sitio web esté caído.
Se integra con otros servicios de seguridad de Jetpack
Jetpack Scan se integra perfectamente con otras funciones de Jetpack para ofrecer un enfoque integral de la seguridad. Estas funciones incluyen copias de seguridad en tiempo real, protección contra ataques de fuerza bruta, protección contra el spam, y mucho más.
Por ejemplo, si Jetpack Scan detecta un cambio en un archivo del núcleo de WordPress, puedes usar el registro de actividad de Jetpack para saber exactamente cuándo se hizo el cambio y quién lo hizo. Si sospechas que han hackeado tu sitio, puedes usar VaultPress Backup para restaurar rápidamente una copia de seguridad justo anterior a ese cambio.
Incluye asistencia y orientación de expertos
Jetpack ofrece asistencia especializada para ayudarte a solucionar vulnerabilidades y aplicar las mejores prácticas de seguridad para tu sitio.
Además de ofrecer soluciones con un solo clic para la mayoría de las amenazas detectadas en tu sitio, puedes ponerte en contacto con el equipo de Jetpack para obtener más ayuda.
Es rentable
Jetpack Scan es una solución muy rentable que ofrece herramientas potentes por solo unos pocos dólares al mes. Además, si eliges un plan como Security o Complete, obtendrás muchas herramientas adicionales por un precio reducido.
Preguntas frecuentes
En este artículo, hemos hablado de las vulnerabilidades de WordPress y de cómo proteger tu sitio frente a ellas. Ahora responderemos a las preguntas que queden.
¿Qué es un análisis de vulnerabilidades y por qué es importante para mi sitio de WordPress?
Un análisis de vulnerabilidades identifica los puntos débiles del código de tu software que los hackers pueden utilizar para acceder a tu sitio. Esto te permite resolver rápidamente cualquier problema potencial antes de que un atacante pueda aprovecharse de él y, de este modo, proteger los datos y la reputación de tu sitio web.
¿Con qué frecuencia debería analizar mi sitio de WordPress en busca de vulnerabilidades?
Lo ideal es realizar análisis de vulnerabilidades a diario para poder identificar y resolver rápidamente cualquier problema potencial. Jetpack Scan los realiza automáticamente, así que no tienes que acordarte de hacerlo todos los días.
¿Es fácil analizar un sitio de WordPress en busca de vulnerabilidades?
Depende en gran medida de la herramienta que utilices. Por ejemplo, Jetpack Scan automatiza todo el proceso. Realiza análisis a diario y, en la mayoría de los casos, ofrece una solución con un solo clic para las amenazas. Otras soluciones pueden realizar los análisis con menos frecuencia, requerir una configuración complicada o exigir que los ejecutes manualmente.
¿Cuál es la diferencia entre una vulnerabilidad y el malware?
Una vulnerabilidad es un punto débil en el código de tu sitio web. El malware es software dañino que los atacantes utilizan para atravesar ese punto débil. Piensa en una vulnerabilidad como en la cerradura rota de una puerta. El malware es la persona que atraviesa la puerta abierta para causar problemas.
Un analizador de vulnerabilidades busca las cerraduras rotas para que puedas repararlas. Un analizador de malware busca software dañino que podría haber entrado ya en tu sitio. Muchas herramientas de seguridad, entre ellas Jetpack Scan, buscan ambas cosas.
¿Puedo analizar gratis mi sitio de WordPress en busca de vulnerabilidades?
Sí, puedes utilizar herramientas gratuitas para analizar tu sitio de WordPress, pero tienen importantes limitaciones. La mayoría de los analizadores online gratuitos solo pueden examinar tu sitio desde fuera. Comprueban los problemas visibles para el público, pero no pueden inspeccionar los archivos internos de tu sitio web. Por eso, a menudo no detectan las amenazas ocultas en los archivos de tus plugins o temas.
Un analizador interno de pago como Jetpack Scan se instala dentro de tu configuración de WordPress. Esto le permite comprobar todos los archivos y cada línea de código para ofrecer una revisión de seguridad mucho más precisa y completa.
¿Analizar la seguridad ralentizará mi sitio de WordPress?
Algunos analizadores de seguridad pueden ralentizar tu sitio web. Esto ocurre cuando el analizador utiliza los recursos del servidor de tu sitio web para realizar sus comprobaciones. Un análisis exhaustivo puede consumir mucha potencia y hacer que tus páginas carguen lentamente para los visitantes.
Para evitarlo, algunas herramientas de seguridad premium realizan los análisis en sus propios servidores. Por ejemplo, Jetpack Scan realiza todas las operaciones de análisis en sus propios y potentes servidores. Esto significa que la velocidad y el rendimiento de tu sitio no se ven afectados en absoluto y que tus visitantes no notarán nada.
¿Qué debo hacer si un análisis no encuentra vulnerabilidades, pero sigo pensando que han hackeado mi sitio?
Que el resultado del análisis sea limpio es una buena noticia, pero no supone una garantía del 100 %. Si sigues notando que algo va mal, deberías buscar otros indicios de que han hackeado tu sitio.
Comprueba si hay cuentas de usuario nuevas con permisos de administrador que no hayas creado. Comprueba si tu sitio web redirige a páginas de spam o no deseadas. Busca archivos o carpetas extraños en tu cuenta de alojamiento. Es posible que tu sitio también esté enviando correos electrónicos de spam, lo que podría hacer que tu proveedor de alojamiento web te avisara. Si encuentras alguno de estos indicios, es probable que tu sitio esté comprometido y necesites ayuda de expertos de inmediato.
¿Solucionar una vulnerabilidad significa que mi sitio está completamente a salvo de los hackers?
No, solucionar una sola vulnerabilidad no hace que tu sitio esté completamente a salvo. La seguridad es un proceso continuo, no una solución puntual. Cuando un analizador te ayuda a corregir un punto débil, cierra una puerta concreta a los atacantes. Sin embargo, se descubren nuevas vulnerabilidades constantemente y los hackers siempre buscan nuevas formas de entrar.
Un sitio web seguro requiere atención continua. Debes seguir utilizando un analizador, mantener todo tu software actualizado, utilizar contraseñas seguras y realizar copias de seguridad periódicas. La seguridad consiste en contar con varias capas de protección.
¿Qué es más peligroso: una vulnerabilidad de un plugin, de un tema o del núcleo de WordPress?
Una vulnerabilidad en el software del núcleo de WordPress suele ser la más peligrosa. Esto se debe a que afecta a todos los sitios web que utilizan esa versión de WordPress, lo que la convierte en un objetivo enorme para los atacantes.
Sin embargo, las vulnerabilidades de los plugins son el motivo más frecuente por el que hackean sitios web. Esto se debe a que un sitio web medio utiliza muchos plugins y es fácil olvidarse de actualizar alguno. En realidad, cualquier vulnerabilidad supone un riesgo grave. Debes solucionar todas lo antes posible, independientemente de si se encuentran en el núcleo, en un tema o en un plugin.
¿Qué es una base de datos de vulnerabilidades y por qué es importante para un escáner?
Una base de datos de vulnerabilidades es una enorme lista, que se actualiza constantemente, de vulnerabilidades de seguridad conocidas. Un buen escáner de seguridad se conecta a una de estas bases de datos para realizar sus análisis. Cuando un investigador de seguridad descubre un nuevo fallo en un plugin, este se añade a la base de datos. Después, el escáner comprueba esta lista frente al software instalado en tu sitio web. Si encuentra una coincidencia, te avisa.
Es fundamental utilizar una herramienta con una base de datos amplia y de gran calidad. Por ejemplo, Jetpack Scan utiliza la completa base de datos de WPScan, lo que le ayuda a identificar una gran variedad de amenazas.
¿Puede un escáner de WordPress encontrar también problemas de seguridad en mi servidor de alojamiento?
No, normalmente un escáner de WordPress no comprueba si hay problemas de seguridad en tu servidor de alojamiento. El escáner se centra en la capa de aplicación de tu sitio web. Esto incluye los archivos del núcleo de WordPress, los plugins y los temas.
La seguridad del propio servidor, incluidos el sistema operativo, la configuración de red y el cortafuegos, es responsabilidad de tu empresa de alojamiento web. Por eso es tan importante elegir un proveedor de alojamiento de gran calidad y buena reputación que se tome en serio la seguridad del servidor. Un sitio web seguro necesita tanto una aplicación segura como un servidor seguro.
¿Qué es un «falso positivo» en un análisis de seguridad y qué debo hacer al respecto?
Un falso positivo es una alerta de un escáner de seguridad sobre una amenaza que en realidad no existe. El escáner podría marcar por error como malicioso un archivo completamente seguro. Esto puede ocurrir si un archivo contiene código que parece sospechoso, pero en realidad es legítimo.
Si recibes una alerta que crees que es un falso positivo, no la ignores. El primer paso recomendable es investigar el archivo. Averigua a qué plugin pertenece. Si sigues teniendo dudas, puedes ponerte en contacto con el desarrollador del plugin o con el equipo de asistencia de tu escáner de seguridad para pedir orientación.
Además del análisis, ¿cuál es la acción más importante para la seguridad de WordPress?
La acción más importante que puedes llevar a cabo para proteger tu sitio de WordPress es mantenerlo todo actualizado. Esto significa que debes actualizar periódicamente tres cosas: el software del núcleo de WordPress, todos los plugins instalados y el tema activo.
La mayoría de los ataques informáticos que tienen éxito se dirigen a sitios web que utilizan software obsoleto con vulnerabilidades de seguridad conocidas. Los desarrolladores publican actualizaciones para solucionar estas vulnerabilidades. Al actualizar rápidamente, cierras la puerta a los atacantes antes de que tengan la oportunidad de entrar. Los análisis periódicos te ayudan a descubrir qué debes actualizar.



