WPScan: guía completa, noticias y análisis

«`html

Si administrás WordPress, WPScan probablemente ya apareció en tu radar. Es el escáner que pentesters, agencias y administradores usan desde 2011 para encontrar fallas conocidas en core, plugins y temas. Acá reunimos toda nuestra cobertura sobre la herramienta: comparativas, tutoriales y guías basadas en pruebas propias.

WPScan es un escáner de vulnerabilidades de código abierto para WordPress, creado por Ryan Dewhurst en 2011 y escrito en Ruby. Compara las versiones de tu core, plugins y temas contra su base de datos pública de fallas y reporta cada problema con su CVE. Desde enero de 2021 pertenece a Automattic y se distribuye como herramienta de consola, API comercial y plugin oficial de WordPress.

¿Por qué merece una página central? Porque gran parte de los sitios comprometidos cae por plugins desactualizados con vulnerabilidades públicas. WPScan convierte ese riesgo difuso en una lista concreta y verificable de versiones afectadas. Nosotros lo usamos seguido: lo enfrentamos a Patchstack para medir cuántos CVEs detecta cada uno y lo aplicamos antes de subir sitios a producción.

En 30 segundos: lo esencial de WPScan

Lo esencial en cuatro puntos: WPScan es el escáner de vulnerabilidades de referencia para WordPress, lleva más de una década en desarrollo, su base de datos se actualiza a diario y desde 2021 lo mantiene Automattic.

  • Nació en 2011. Lo creó Ryan Dewhurst, investigador de seguridad escocés, y en 2021 pasó a manos de Automattic.
  • Tres formatos de uso. Consola gratuita y open source, API con planes pagos y plugin oficial para escaneos automáticos.
  • Base propia de vulnerabilidades. La WPScan Vulnerability Database registra fallas de core, plugins y temas, con actualización diaria.
  • Incluido en Kali Linux. Viene preinstalado en la distribución estándar de pentesting, señal de su adopción en la industria.

¿Qué es WPScan?

WPScan es un escáner de vulnerabilidades de código abierto para WordPress. Examina tu instalación desde afuera: detecta la versión del core, los plugins y los temas instalados, y consulta su base de datos para saber si alguna combina con una falla pública documentada. Cuando hay coincidencia, devuelve el detalle técnico y la corrección sugerida.

La herramienta trabaja en dos pasos. Primero enumera la superficie de ataque: usuarios registrados, plugins presentes, temas activos y archivos sensibles expuestos. Después cruza esos hallazgos contra la base de vulnerabilidades. Para el uso más frecuente, tenemos una guía completa para detectar plugins vulnerables con WPScan.

¿Cuál es la historia de WPScan?

WPScan arrancó en 2011 como el proyecto personal de Ryan Dewhurst, investigador de seguridad escocés. Su historia tiene tres hitos principales: el escáner original en Ruby, la base de datos pública de 2014 y la adquisición por Automattic en 2021.

  • 2011. Dewhurst publica la primera versión del escáner en Ruby, con licencia libre y foco en auditorías por línea de comandos.
  • 2014. Lanza la WPScan Vulnerability Database (WPVDB), registro público de fallas del core, plugins y temas de WordPress.
  • 2020. El servicio se profesionaliza: abre su API comercial en wpscan.com con plan gratuito y suscripciones de pago.
  • Enero de 2021. Automattic, la empresa detrás de WordPress.com, adquiere WPScan e integra a su equipo.
  • Actualidad (verificado en agosto 2026). La base se actualiza todos los días y el código del escáner sigue abierto en GitHub.

¿Qué productos y servicios ofrece WPScan?

WPScan opera en tres frentes complementarios. El escáner de consola audita instalaciones desde la terminal; la base de datos y su API concentran el conocimiento sobre fallas conocidas; y el plugin oficial automatiza la vigilancia dentro del panel de WordPress.

  • Escáner CLI. Enumera usuarios, plugins, temas y archivos expuestos. También ejecuta fuerza bruta dirigida sobre wp-login y XML-RPC.
  • Base de datos de vulnerabilidades. Catálogo público de fallas del core, plugins y temas, con identificador propio y CVE asociado cuando existe.
  • API de wpscan.com. Acceso programático a la base para integraciones y procesos automatizados. Incluye plan gratuito con cuota diaria y suscripciones según volumen.
  • Plugin oficial. Disponible en el repositorio de WordPress.org. Programa escaneos automáticos y avisa cuando una versión instalada coincide con una vulnerabilidad conocida.

Nuestra postura práctica: para auditorías puntuales, el CLI gana por control y detalle. Para agencias con muchos sitios, el plugin rinde porque automatiza el monitoreo sin tocar la terminal.

¿Qué impacto tuvo WPScan en la industria?

Antes de WPScan, auditar WordPress era trabajo artesanal: cada investigador armaba sus propios scripts y no existía un registro público ordenado de las fallas del ecosistema. WPScan cambió eso en dos planos, la metodología de prueba y el conocimiento compartido, y lo hizo gratis.

  • Estandarizó el pentesting de WordPress. Un solo comando relevaba la superficie de ataque completa. El método dejó de depender de scripts caseros.
  • Documentó lo que nadie catalogaba. Cuando las CVE de plugins eran escasas, su base levantó fallas con detalle técnico reproducible.
  • Se volvió referencia obligada. Equipos de seguridad consultan su base y el escáner viene de serie en Kali Linux.
  • Aseguró la continuidad del proyecto. Con Automattic detrás, la base sigue actualizándose y el escáner permanece open source.

Detectar vulnerabilidades es la mitad del trabajo; corregirlas y reducir el impacto es la otra. Por eso complementamos WPScan con nuestra guía de permisos seguros y hardening, que cubre la parte correctiva y preventiva.

Nuestros artículos sobre WPScan

Acá ordenamos todo lo que escribimos sobre WPScan. Son cuatro piezas: una comparativa directa con otra plataforma de vulnerabilidades, dos guías prácticas de uso y una guía de hardening complementaria. Elegí por subtema según lo que necesites resolver hoy.

Análisis y comparativas

Tutoriales de uso

Hardening y prevención

Preguntas frecuentes sobre WPScan

Sin vueltas: estas respuestas cortas cubren las dudas que más nos llegan sobre WPScan, como licencias, propiedad, límites legales y alcance de la herramienta. Cada respuesta vale por sí sola; los links llevan a nuestras guías cuando el tema da para más.

¿Es gratis usar WPScan?

Sí: el escáner de consola es open source y gratuito. La API de wpscan.com tiene un plan gratuito con cuota diaria limitada; los planes pagos amplían el volumen de consultas para equipos y agencias.

¿Quién creó WPScan y quién es el dueño actual?

Lo creó Ryan Dewhurst en 2011. Desde enero de 2021, WPScan es propiedad de Automattic, la misma empresa que desarrolla WordPress.com.

¿Qué es la WPScan Vulnerability Database?

Es la base de datos pública de WPScan: registra vulnerabilidades del core, de plugins y de temas de WordPress. Se actualiza a diario y cada entrada referencia su CVE cuando el fallo cuenta con uno oficial.

¿Puedo escanear un sitio que no es mío?

No sin autorización expresa del propietario: escanear sitios ajenos viola los términos de uso y las leyes locales. Trabajá siempre sobre entornos propios; en nuestra guía Built a WordPress scanner that gets past WAFs mostramos el flujo correcto para testear tu WordPress antes de publicarlo.

¿WPScan protege mi sitio o solo detecta problemas?

Solo detecta: informa vulnerabilidades conocidas, pero no bloquea ningún ataque. La protección real sale de actualizar rápido, aplicar hardening y elegir un hosting con buenas prácticas de configuración. En Argentina, Donweb ofrece planes de hosting WordPress pensados para eso.

Fuentes oficiales de WPScan

Para descargar la herramienta, seguir novedades y consultar la base de datos, usá únicamente estos canales oficiales. Evitá mirrors o copias de terceros: pueden estar desactualizados o modificados.

Dato de contexto: el antiguo dominio wpvulndb.com, donde nació la base de datos en 2014, hoy redirige a wpscan.com. Si llegás ahí desde un enlace viejo, estás en el lugar correcto.