En pocas palabras: WPScan es un escáner de vulnerabilidades open source para WordPress, escrito en Ruby y parte de Automattic desde 2021. Instalás la herramienta, ejecutás wpscan --url https://tusitio.com y obtenés un informe con CVEs del core, plugins y temas cruzados contra su base de datos de vulnerabilidades.

WPScan es un escáner de vulnerabilidades open source que corre desde la terminal: le pasás la URL de tu sitio y te devuelve un informe con la versión del core, plugins desactualizados, temas con fallas conocidas y CVEs activos. La herramienta es gratuita, está escrita en Ruby y la mantiene el equipo de WPScan, parte de Automattic desde 2021. Cada hallazgo se cruza contra la WPScan Vulnerability Database, su base propia con miles de CVEs documentados. Guía paso a paso: instalación, primer escaneo y lectura de resultados.

En 30 segundos

  • Comando mínimo: wpscan --url https://tusitio.com lanza un escaneo pasivo sin instalar nada en tu servidor.
  • Instalación rápida: apt install wpscan en Debian/Ubuntu, brew install wpscan en macOS y Docker en Windows.
  • Token gratuito: la API free da 75 peticiones por día según la documentación oficial de WPScan, suficiente para un escaneo completo con datos de CVEs.
  • Modo agresivo: con --plugins-detection aggressive encontrás más plugins ocultos, aunque podés disparar el WAF.
  • Regla de oro: escaneá solo sitios tuyos o con autorización por escrito.

¿Qué es WPScan y por qué te conviene auditar tu WordPress?

WPScan es un escáner externo especializado: corre desde tu máquina, no requiere instalar nada en el sitio y compara lo que ve contra una base de vulnerabilidades documentadas. Detecta versiones del core, plugins y temas, y marca cuáles tienen CVEs publicados. Es una herramienta independiente, sin ataduras a ningún proveedor de hosting.

Ponele que tenés un sitio que funciona hace tres años, nadie tocó los plugins desde la última campaña y un lunes el formulario empieza a recibir spam raro. Lo más probable (spoiler: pasa todo el tiempo) es que haya un plugin viejo con una falla conocida y parcheada hace meses. Una auditoría con WPScan te lo dice en cinco minutos, antes de que lo descubra alguien con menos buenas intenciones. Te puede servir nuestra cobertura de autenticación con passkeys y doble factor.

CriterioWPScanWordfence ScannerAuditoría manual
Dónde correDesde tu terminal, escaneo externoDentro de WordPress, como pluginDonde trabaje el auditor
Base de conocimientoWPVDB, con CVEs y referenciasReglas propias y firmas de malwareExperiencia humana
CostoGratis (token free de 75 peticiones/día)Versión free y planes premiumHoras de consultor facturadas
FortalezaFallas conocidas de core, plugins y temasMonitoreo continuo y malwareCódigo propio y lógica de negocio
wpscan auditoría vulnerabilidades wordpress diagrama explicativo

¿Y las suites genéricas tipo Nessus u OpenVAS? Zafan, pero barren de todo un poco. WPScan vive de WordPress y su base se actualiza con cada divulgación nueva, así que para chequeos periódicos de un site de WordPress la herramienta especializada rinde mucho más por minuto invertido.

¿Cómo instalar WPScan en Linux, Windows y macOS?

La instalación cambia según tu sistema operativo, pero en todos los casos termina igual: escribís wpscan --version y tiene que responderte con el número de build. Solo necesitás una versión moderna de Ruby si instalás vía gemas; los paquetes nativos traen todo incluido.

Linux (Debian/Ubuntu)

sudo apt update && sudo apt install wpscan
wpscan --version

En Ubuntu 24.04 LTS y Debian 13 el paquete está en los repos oficiales (verificado en agosto de 2026). Si querés la última versión disponible, instalás la gema con Ruby: sudo gem install wpscan.

macOS

brew install wpscan

Windows (WSL o Docker)

No existe versión nativa para CMD ni PowerShell, así que tenés dos caminos: WSL2 con Ubuntu adentro, o Docker. La imagen oficial del proyecto resuelve todas las dependencias. ¿Querés cubrir otro flanco del servidor? Tenemos guía aparte para reforzar la base de datos MySQL.

docker run -it --rm wpscanteam/wpscan --url https://tusitio.com

Dato extra: si usás Kali Linux ya viene preinstalado (sí, en serio), porque es una de las herramientas estándar del kit de pentesting. Verificá siempre con wpscan --version antes de arrancar.

¿Cuál es el comando básico para escanear mi WordPress?

El comando más simple es wpscan --url https://tusitio.com. Sin token y sin flags extra, WPScan hace un reconocimiento inicial: identifica la versión del core, algunos headers reveladores y el tema visible, y deja el terreno listo para la enumeración.

wpscan --url https://tusitio.com

Le pasás la URL, arranca el banner con la versión de la herramienta, consulta la base de datos, cruza lo que vio contra miles de registros, y de golpe aparece el bloque de vulnerabilidades con tres avisos que nadie había visto porque el plugin llevaba dos años sin mantenimiento. Así de directo.

El output se organiza en secciones fijas:

  • Interesting Findings: cosas curiosas que no siempre son graves, como un readme.txt expuesto o headers que delatan tecnología.
  • Version: la versión de WordPress detectada y si quedó atrás de la última disponible.
  • Themes: el tema activo, su versión y las vulnerabilidades conocidas asociadas.
  • Plugins: los plugins que pudo identificar (en modo pasivo, pocos).
  • Vulnerabilities: el bloque rojo: CVEs confirmados para lo que encontró.

¿Y si el sitio está detrás de Cloudflare o un WAF? Ahí empiezan los timeouts; después te muestro cómo evitarlos. Sobre eso hablamos en configurar el firewall de Sucuri.

¿Cómo enumerar plugins vulnerables y para qué sirve el token de API?

Con el escaneo básico ves poco. La enumeración es donde WPScan brilla: --enumerate vp busca plugins vulnerables, --enumerate vt temas vulnerables y --enumerate u usuarios registrados. Para que cada hallazgo venga con su CVE preciso necesitás un token de API gratuito, que conseguís registrándote en wpscan.com: el plan free incluye 75 peticiones diarias.

wpscan --url https://tusitio.com \
 --api-token TU_TOKEN \
 --enumerate vp,vt,u \
 --plugins-detection mixed

El cupo gratuito alcanza para una auditoría puntual o un escaneo semanal de un par de sitios. Si manejás decenas de instalaciones, los planes pagos de WPScan amplían el límite; los valores vigentes están publicados en su web oficial. Ojo: el token sale de wpscan.com, no de tu proveedor de hosting.

Sobre los modos de detección: la pasiva es el modo «no molestar», mira HTML público y fingerprints sin generar tráfico raro, pero queda a ciegas con plugins bien ofuscados. La agresiva fuerza rutas comunes (/wp-content/plugins/nombre/) hasta confirmar cuáles existen: encuentra mucho más, genera cientos de requests y puede terminar con tu IP baneada. Por eso existe --throttle, que mete una pausa entre pedidos, combinable con --random-user-agent.

ComandoQué detectaDuración típicaRiesgo de bloqueo
–urlVersión, headers, tema visibleSegundosBajo
–enumerate vp,vtPlugins y temas vulnerablesMinutosMedio
–enumerate uNombres de usuarioSegundosMedio
–plugins-detection aggressiveTodos los plugins, incluso ocultos10-30 minAlto

También puede hacer fuerza bruta de contraseñas con --usernames y --passwords, pero eso ya es territorio de pentest con permiso firmado. Para una auditoría propia, con enumerar alcanza.

¿Cómo interpretar los resultados de WPScan?

Cada sección del informe pide una acción distinta, y acá es donde la mayoría de los tutoriales te deja solo. La diferencia entre «Found version» y «Confirmed vulnerable» importa: la primera es la versión que WPScan dedujo por fingerprinting; la segunda significa que esa versión figura en la base con un CVE asignado. Cada CVE trae su identificador, que podés cruzar con el detalle técnico en la base de la NVD.

HallazgoRiesgoAcción recomendada
Plugin con CVE crítico confirmadoCríticoActualizar hoy o desactivarlo hasta poder parchear
Core de WordPress desactualizadoAltoBackup previo y actualización en ventana de bajo tráfico
Tema abandonado sin updatesMedioBuscar un reemplazo mantenido activamente
readme.txt o xmlrpc.php expuestosBajoHardening: bloquear accesos innecesarios

¿Alguien verificó esos resultados de forma independiente? Vos mismo, abriendo el CVE en la NVD y comparando versiones afectadas. Dos minutos que evitan sustos. Tema relacionado: activar la verificación en dos pasos.

Ahora, seamos honestos con los límites: WPScan no encuentra zero-days, no audita tu código custom y no detecta malware ya instalado, porque trabaja contra una base de fallas conocidas. Para esa otra capa están los análisis de integridad de archivos que documentan en el blog de Wordfence o las guías de limpieza de Sucuri. Y antes de entrar en pánico por cada aviso, pesá el contexto: un CVE en el plugin de un blog personal no pesa lo mismo que el mismo CVE en un e-commerce con datos de clientes. Priorizá por exposición de datos, no por cantidad de alertas.

¿Cómo automatizar escaneos de WPScan semanalmente?

Podés programar WPScan con cron en tu propio servidor o con GitHub Actions si preferís tener el historial en un repo. Un escaneo semanal con enumeración consume unas pocas decenas de peticiones, así que el cupo gratuito te sobra; escaneos diarios de varios sitios sí pueden agotarlo.

# Todos los lunes a las 7:00
0 7 * * 1 wpscan --url https://tusitio.com --api-token TU_TOKEN --enumerate vp,vt >> /var/log/wpscan.log 2>&1
name: Auditoría WPScan
on:
  schedule:
    - cron: '0 12 * * 1'
jobs:
  scan:
    runs-on: ubuntu-latest
    steps:
      - name: Escanear sitio
        env:
          TOKEN: ${{ secrets.WPSCAN_TOKEN }}
        run: |
          docker run --rm wpscanteam/wpscan \
            --url https://tusitio.com \
            --api-token $TOKEN \
            --enumerate vp,vt

Un consejo práctico: si tu sitio está en un proveedor como donweb.com, avisale a soporte antes de meter escaneos agresivos programados, para que no confundan tus peticiones con un ataque y te bloqueen la IP del servidor que escanea.

¿Qué problemas comunes tiene WPScan y cómo resolverlos?

Estos son los errores con los que te vas a topar tarde o temprano, con su causa y su salida.

ErrorCausa probableSolución
SSL certificate verify failedCertificado vencido, autofirmado o cadena incompletaRenová el certificado; solo en entornos de prueba, –disable-tls-checks
Connection timed out / ráfagas de 403El WAF detectó el patrón de escaneo–throttle 1000, –random-user-agent y coordiná con tu hosting
No plugins foundOfuscación o detección pasiva limitada–plugins-detection aggressive, con permiso del dueño del sitio
API token invalid o cupo agotadoSuperaste las 75 peticiones diarias del plan freeEsperá la ventana de 24 horas o evaluá un plan pago
Falsos positivos en versionesEl fingerprinting dedujo mal la versiónConfirmá la versión real desde el panel de WordPress antes de actuar

Si te aparece algo fuera de esta lista, la documentación oficial del proyecto en GitHub cubre flags avanzados y casos raros mejor que cualquier foro.

Preguntas Frecuentes

¿Qué es WPScan y para qué sirve?

WPScan es un escáner de vulnerabilidades para WordPress, open source y de línea de comandos. Sirve para auditar un sitio desde afuera: identifica versiones de core, plugins y temas, y las cruza contra su base de datos de CVEs para avisarte qué está vulnerable.

¿WPScan es gratis o tiene planes de pago?

La herramienta es gratis y open source. El token de API gratuito incluye 75 peticiones diarias, suficiente para auditorías puntuales o escaneos semanales; los planes pagos elevan el cupo para quien administra muchos sitios.

¿Es legal escanear un sitio WordPress con WPScan?

Solo si el sitio es tuyo o tenés autorización por escrito del propietario. Escanear sitios ajenos sin permiso puede configurar acceso indebido a sistemas informáticos según la legislación de cada país, aun cuando el escaneo sea «pasivo».

¿Qué vulnerabilidades no detecta WPScan?

No detecta zero-days, fallas en código propio ni malware ya instalado, porque trabaja contra una base de vulnerabilidades conocidas. Complementalo con análisis de integridad de archivos y monitoreo continuo si tu sitio maneja datos sensibles.

¿Puedo usar WPScan en Windows?

Sí, pero no de forma nativa: no hay binario para CMD. Usá WSL2 con Ubuntu o la imagen oficial de Docker, que corre igual en cualquier sistema operativo.

Conclusión

Una auditoría con WPScan toma menos que preparar un café: instalás la herramienta, pedís el token gratuito, corrés el comando con enumeración y en minutos sabés si tu sitio arrastra fallas conocidas. Lo valioso es que la información existe y es accesible; el riesgo ya no es no saber, es no mirar. Mi recomendación concreta: hacé hoy un escaneo base, parcheá lo crítico esta semana y dejá un cron mensual para que la auditoría deje de depender de tu memoria. Tu yo futuro te lo va a agradecer.

Fuentes