WPScan ha publicado recientemente su análisis de las vulnerabilidades de 2023 y las amenazas para sitios de WordPress. Con esta información, tanto los propietarios de sitios como los profesionales de WordPress pueden afrontar 2024 con algo más de seguridad.
Dirigido por expertos en seguridad especializados, WPScan mantiene la principal base de datos de amenazas para el ecosistema de WordPress. Utilizado por los mejores profesionales del sector, WPScan está considerado el recurso más completo disponible. Hasta la fecha, WPScan y sus colaboradores han identificado, verificado y clasificado más de 49 000 vulnerabilidades.
La base de datos la utilizan organizaciones empresariales como Mercedes-Benz Group, Accenture y Kinsta. También impulsa conocidas herramientas de seguridad de WordPress como Jetpack Scan, que está disponible a través de Jetpack Protect o con un plan de Jetpack Security.
¿Por qué existe este informe? ¿De dónde proceden los datos?
El equipo de WPScan se dedica a identificar, verificar e indexar las amenazas para el ecosistema de WordPress, de modo que las herramientas de seguridad de WordPress, como Jetpack Security, puedan combatirlas eficazmente y proteger a la comunidad.
Identificar y comprender las amenazas son los primeros pasos para protegerse frente a las amenazas de ciberseguridad.
Los datos de este informe se recopilaron a partir de vulnerabilidades divulgadas por WPScan y verificadas por sus investigadores de seguridad, así como de una muestra de más de 350 000 sitios web y servicios de Automattic que utilizan Jetpack Scan o Jetpack Protect.
¿Qué hemos aprendido?
¿No tienes tiempo para leer el informe completo? No te preocupes. Te ofrecemos un resumen de los puntos clave.
XSS recibe mucha atención, pero las inyecciones de SQL son una amenaza más extendida
El cross-site scripting recibe mucha atención. Los cazadores de recompensas por errores y los investigadores de seguridad suelen informar de él (el 53 % de todas las vulnerabilidades divulgadas).
Pero el tipo de amenaza más común —como demuestran los intentos reales bloqueados por el firewall de Jetpack— es, en realidad, la inyección de SQL. La amenaza de una inyección de SQL tiende a ser especialmente grave porque para aprovechar este tipo de vulnerabilidad se necesita poca autenticación o ninguna.
Las dos amenazas más comunes para la seguridad de WordPress
El informe confirmó lo que ya sabemos: las credenciales de usuario débiles y los plugins pirateados son la puerta de entrada de la mayoría de los ataques.
Esto significa que los administradores de sitios pueden prevenir la mayoría de los problemas de seguridad manteniendo el software actualizado y exigiendo una autenticación sólida.
Más del 20 % de las vulnerabilidades no requerían autenticación
El equipo de WPScan revisa las vulnerabilidades para determinar el nivel de autenticación necesario para aprovechar el código afectado. Aunque aproximadamente un tercio de todas las vulnerabilidades requeriría acceso a una cuenta de administrador —lo que reduce el riesgo de explotación—, el 22 % de las vulnerabilidades divulgadas no requeriría ningún tipo de autenticación o solo una cuenta con nivel de suscriptor.
Los ataques de malware siguen siendo frecuentes
Jetpack Scan, que utiliza la base de datos de WPScan, identificó la asombrosa cifra de 70 000 sitios con al menos un archivo malicioso. La mayoría de las causas se remontan, como ya habrás imaginado, a credenciales filtradas o débiles, o a software pirateado.
Se determinó que el 75 % (600 000 archivos maliciosos) era malware genérico.
Las herramientas existentes funcionan
El firewall de Jetpack bloqueó más de siete millones de solicitudes relacionadas con una vulnerabilidad de gravedad alta —evitando innumerables ataques de XSS contra sitios en riesgo.
El informe afirma que:
El firewall de Jetpack, aunque se incorporó recientemente al conjunto de Jetpack Security, está demostrando su utilidad al bloquear posibles ataques al principio del proceso y evitar que los atacantes consigan establecerse en sitios protegidos.
El cortafuegos de Jetpack también bloqueó más de medio millón de cada uno de estos dos tipos de ataque: inyección SQL y recorrido de rutas.
¿Qué deben hacer ahora los profesionales de la ciberseguridad y de WordPress?
No puedes prevenir los ataques si no sabes qué debes buscar. WPScan ofrece la biblioteca más completa y actualizada de amenazas verificadas. Los desarrolladores y profesionales de la ciberseguridad pueden incorporarla a sus programas internos mediante una API para reforzar sus defensas.
Los equipos de seguridad web también pueden utilizar el escáner CLI de WPScan como parte de las pruebas de penetración. Ofrece una perspectiva externa de la información que los hackers podrían ver sobre tu sitio sin autenticación.
Los desarrolladores y las organizaciones empresariales deberían ponerse en contacto con WPScan de inmediato para comprobar si es la herramienta más adecuada para su actividad.
¿Qué deben hacer ahora los propietarios de sitios de WordPress?
La evaluación de WPScan del ecosistema de seguridad de WordPress demuestra que las amenazas persisten. La buena noticia es que las más extendidas pueden neutralizarse con bastante facilidad. Los propietarios de sitios de WordPress pueden utilizar la base de datos de WPScan mediante Jetpack Protect y acceder a un conjunto completo de herramientas de prevención y recuperación con Jetpack Security.
Exige una autenticación sólida
Las contraseñas débiles no solo son la vulnerabilidad más común en ciberseguridad, sino también una de las más fáciles de solucionar. Puedes exigir contraseñas seguras a los usuarios y enseñar a tu equipo buenas prácticas, como combinar números, letras y caracteres especiales, utilizar credenciales únicas para cada sitio y actualizar las contraseñas periódicamente.
También puedes exigir la autenticación en dos pasos, especialmente en las cuentas con nivel de administrador.
Asigna los roles de usuario adecuados y sigue el principio del mínimo privilegio
Los roles de usuario de WordPress son potentes porque permiten conceder acceso a funciones específicas según el área de responsabilidad de cada persona. Limitar el número de roles de alto nivel asignados reduce el número de puntos de acceso y permite mejorar la formación y la responsabilidad en relación con las contraseñas y la autenticación segura.
Conocido como el principio del mínimo privilegio, este establece que los usuarios solo deben tener acceso al rol de menor nivel necesario para desempeñar sus funciones.
Mantén actualizado el núcleo, los temas y los plugins
Junto con las contraseñas débiles, el software obsoleto es la causa más común de los ataques que tienen éxito. Tu sitio debería utilizar la versión más reciente del núcleo de WordPress, de tu tema y de todos los plugins instalados.
A medida que se descubren vulnerabilidades, los desarrolladores de plugins de confianza publican actualizaciones para corregirlas. Si ignoras estas actualizaciones, tu sitio quedará expuesto.
Instala un plugin de seguridad para WordPress
Para disfrutar de una protección completa, los propietarios de sitios deben ir un paso más allá de las contraseñas seguras, el software actualizado y la correcta asignación de roles de usuario. Los profesionales veteranos de WordPress saben que el plugin de seguridad adecuado para WordPress ayudará a prevenir intrusiones y ofrecerá opciones de recuperación en caso de que alguna consiga sortear la protección.
Si quieres una protección completa con las mínimas complicaciones, Jetpack Security es la solución que necesitas. Estas son solo algunas de las funciones incluidas:
- Supervisión del tiempo de inactividad. Sabrás en cuanto haya un problema con tu sitio para poder actuar de inmediato.
- Un cortafuegos para sitios web. El informe de WPScan mencionó repetidamente ataques neutralizados por el cortafuegos de Jetpack. Consigue acceso a él con Jetpack Security.
- Análisis de malware en tiempo real y correcciones con un clic. Accede a la base de datos completa de WPScan y analiza continuamente tu sitio en busca de malware y vulnerabilidades. Y, aún mejor: también obtendrás soluciones con un clic para la mayoría de los problemas.
¿No necesitas un plugin de seguridad completo, pero quieres acceder a la base de datos de WPScan para analizar vulnerabilidades y malware? Estas funciones también están disponibles en un plugin independiente, Jetpack Protect.
- Copias de seguridad en tiempo real. Recuerda que también necesitas un método de recuperación por si un atacante logra atravesar tus defensas. Jetpack VaultPress Backup guarda todo lo que hay en tu sitio y registra toda la actividad. Restaura tu sitio a un momento exacto y revisa el registro para solucionar problemas y prevenir otros en el futuro. Puedes acceder a las copias de seguridad y restaurarlas incluso si tu sitio está completamente caído, desde tu dispositivo móvil.
- Protección contra el spam. Los comentarios y envíos de formularios no deseados e irrelevantes son más que molestos: son peligrosos para ti y tus visitantes. Jetpack Security incluye Akismet Anti-spam para que puedas evitar el 99 % del spam sin obligar a los visitantes a completar un CAPTCHA frustrante.
- Protección contra ataques de fuerza bruta. Los ataques de fuerza bruta son una amenaza bastante común para WordPress. También se pueden detener fácilmente con Jetpack Security.
Jetpack y WPScan: juntos por un WordPress más seguro
El equipo de WPScan trabaja sin descanso para mantener la base de datos más precisa de vulnerabilidades de WordPress. Los profesionales de WordPress y las organizaciones empresariales pueden integrarse con las herramientas de WPScan para obtener la protección más avanzada disponible.
Los propietarios de sitios de WordPress acceden a esta misma información a través de Jetpack Security, junto con otras herramientas de seguridad. Este plugin de seguridad empieza a funcionar con pocas complicaciones y apenas requiere mantenimiento. Tu sitio queda protegido.



