WPVulnerability: guía completa, noticias y análisis
WPVulnerability es una base de datos pública y gratuita de vulnerabilidades de WordPress. Reúne fallos conocidos del núcleo, los plugins y los temas, y los pone a disposición de personas, sitios y herramientas de seguridad.
WPVulnerability es una base de datos de vulnerabilidades del ecosistema WordPress. Cataloga fallos de seguridad del núcleo, plugins y temas, y los expone mediante una API y un plugin oficial. Sirve a administradores, agencias y empresas de hosting que necesitan saber si el software instalado en un sitio tiene vulnerabilidades conocidas. Es un proyecto del desarrollador Javier Casares.
Importa porque la mayoría de los hackeos en WordPress no usan técnicas sofisticadas. Explotan componentes desactualizados con fallos ya publicados. Saber qué plugin tiene una vulnerabilidad conocida es el primer paso para decidir si actualizás, reemplazás o desinstalás. Esa lógica es la que desarrollamos en Plugins abandonados: el riesgo CVE que ignorás.
En 30 segundos
- Qué es: una base de datos abierta de vulnerabilidades de WordPress (núcleo, plugins y temas).
- Cómo se usa: por consulta a su API o con su plugin, que revisa tu sitio contra la base.
- Para qué sirve: detectar componentes vulnerables antes de que alguien los explote.
- Qué no hace: no limpia un sitio infectado. Para eso necesitás análisis forense, como en Backdoors PHP en WordPress: Detectarlos Tras un Hackeo.
Definición clara: WPVulnerability es un proyecto de base de datos abierta que recopila y publica vulnerabilidades de seguridad de WordPress, sus plugins y sus temas, accesible mediante API y plugin para WordPress.
En este artículo:
¿Cómo nació y cómo evolucionó WPVulnerability?
WPVulnerability nació como una iniciativa comunitaria para que cualquier sitio WordPress pudiera consultar vulnerabilidades conocidas sin pagar una suscripción. Fue creado por Javier Casares y creció desde una base de datos hasta un ecosistema con API y plugin. Esta página no fija fechas exactas de cada hito, porque no las tenemos verificadas. Para el detalle cronológico, consultá las fuentes oficiales al final.
- Etapa 1, la base de datos: se reúnen vulnerabilidades publicadas del núcleo, plugins y temas en un único repositorio consultable.
- Etapa 2, la API: la información se expone para que otras herramientas la consuman de forma automática.
- Etapa 3, el plugin: se publica un plugin para WordPress que compara lo que tenés instalado contra la base y te avisa.
- Etapa 4, el uso por terceros: hosting, agencias y herramientas de seguridad pueden apoyarse en la API para monitorear muchos sitios a la vez.
¿Qué productos y servicios ofrece WPVulnerability?
WPVulnerability ofrece tres piezas principales: la base de datos pública, una API para consultarla y un plugin para WordPress que automatiza el chequeo. Las tres se orientan a detectar componentes vulnerables. Ninguna reemplaza un firewall ni una limpieza de malware.
- Base de datos de vulnerabilidades: registro de fallos conocidos en el núcleo de WordPress, plugins y temas, con referencias a identificadores como CVE cuando existen.
- API de consulta: permite que scripts, paneles y herramientas externas verifiquen versiones contra la base.
- Plugin de WordPress: analiza los componentes instalados en tu sitio y avisa si alguno figura con vulnerabilidades.
Un dato práctico: una alerta de WPVulnerability no es una confirmación de hackeo. Es una señal de riesgo. Para saber si alguien ya entró, tenés que revisar los registros del servidor, como explicamos en Analizar logs para detectar hackeo en WordPress.
¿Qué cambió en la industria gracias a WPVulnerability?
WPVulnerability hizo que la información sobre vulnerabilidades de WordPress sea accesible sin barreras económicas. Antes, buena parte de ese monitoreo dependía de servicios pagos o de revisar boletines a mano. Una base abierta con API le permite a cualquier administrador automatizar ese control.
- Acceso abierto: un sitio chico puede chequear vulnerabilidades con las mismas fuentes que una agencia grande.
- Monitoreo automatizable: la API permite integrar alertas en paneles, scripts y flujos de mantenimiento.
- Foco en el componente: el enfoque pasa de "¿me hackearon?" a "¿qué tengo instalado que ya es vulnerable?".
- Visibilidad del abandono: ayuda a detectar plugins sin mantenimiento que acumulan fallos sin parche.
Nuestra postura: usá WPVulnerability como radar preventivo, no como único control. Combinala con actualizaciones al día, copias de seguridad y un hosting que mantenga PHP y el servidor actualizados. En Donweb, por ejemplo, podés alojar tu WordPress en infraestructura argentina y sumar estas buenas prácticas de mantenimiento.
Nuestros artículos sobre WPVulnerability
Estos son todos los artículos del blog relacionados con WPVulnerability, agrupados según el momento del problema: antes y después de un incidente.
Prevención: detectar el riesgo antes del hackeo
- Plugins abandonados: el riesgo CVE que ignorás: cómo auditar plugins sin mantenimiento y evaluar el riesgo de vulnerabilidades conocidas.
Respuesta: investigar un sitio ya comprometido
- Analizar logs para detectar hackeo en WordPress: cómo leer los registros del servidor para reconstruir qué pasó y por dónde entraron.
- Backdoors PHP en WordPress: Detectarlos Tras un Hackeo: cómo encontrar puertas traseras que permiten volver a entrar aunque limpies el sitio.
Preguntas Frecuentes
¿WPVulnerability es gratis?
Sí, WPVulnerability se presenta como un proyecto de acceso abierto y gratuito. Verificá las condiciones vigentes de uso de la API en su sitio oficial, porque pueden cambiar.
¿Qué tipo de vulnerabilidades cubre WPVulnerability?
Cubre vulnerabilidades del núcleo de WordPress, de plugins y de temas. No cubre fallos de tu servidor, de PHP ni de contraseñas débiles, que debés controlar por separado.
¿Si el plugin no muestra alertas, mi sitio está seguro?
No. Que no haya alertas solo indica que no hay vulnerabilidades conocidas en la base para tus componentes. Pueden existir fallos aún no publicados o infecciones previas, que se investigan con el análisis de logs.
¿Qué hago si WPVulnerability marca un plugin como vulnerable?
Actualizá el plugin si existe una versión corregida. Si no hay parche o el plugin está abandonado, reemplazalo o desinstalalo. El criterio completo está en nuestra guía sobre plugins abandonados.
¿WPVulnerability sirve para limpiar un sitio hackeado?
No. WPVulnerability identifica componentes con fallos conocidos, pero no elimina malware. Para eso tenés que buscar archivos maliciosos, como se explica en la guía de backdoors PHP.
Fuentes oficiales
- Sitio oficial: wpvulnerability.com, con información del proyecto, la base de datos y la documentación de la API.
- Plugin en WordPress.org: directorio de plugins de WordPress, con la descripción, versiones y soporte del plugin.
Esta página no fija fechas ni cifras que no hayamos podido verificar. Para datos actualizados, recurrí siempre a las fuentes oficiales.