En pocas palabras: Instalá WPVulnerability (versión 5.1.6, del 22/08/2026), que es gratis, cruza core, plugins y themes con su API y te manda avisos por email diarios o semanales. Sumá actualizaciones automáticas plugin por plugin, disponibles desde WordPress 5.5, para que WordPress instale las versiones nuevas dos veces por día.
Para monitorear vulnerabilidades en plugins de WordPress, instalá WPVulnerability (gratis) y programá avisos por email diarios o semanales, o sumá la base de Wordfence Intelligence como complemento. Sumá actualizaciones automáticas plugin por plugin, disponibles desde WordPress 5.5.
Una vulnerabilidad en un plugin de WordPress es una falla de código que un atacante puede aprovechar para hacer en tu sitio cosas que no estaban previstas, como crear usuarios o subir archivos. Muchas reciben un identificador CVE al divulgarse. Monitorearla significa cruzar los plugins y versiones que tenés instalados con una base de fallas conocidas y recibir un aviso cuando coinciden.
En este artículo:
- En 30 segundos
- ¿Por qué las vulnerabilidades en plugins de WordPress son la principal puerta de entrada?
- ¿Qué herramientas gratuitas detectan plugins vulnerables en WordPress?
- Cómo instalar WPVulnerability y configurar alertas por email
- ¿Cómo usar Wordfence Intelligence para recibir alertas de vulnerabilidades?
- ¿Cómo activar las actualizaciones automáticas de plugins en WordPress de forma segura?
- ¿Qué hacer cuando llega una alerta de vulnerabilidad en un plugin?
- ¿Cómo monitorear vulnerabilidades en varios sitios WordPress a la vez?
- ¿Con qué frecuencia revisar y qué hacer con plugins abandonados?
- Errores comunes al monitorear plugins vulnerables
- Preguntas Frecuentes
- Conclusión
- Fuentes
En 30 segundos
- WPVulnerability es gratis, revisa core, plugins y themes contra su API y manda avisos por email: nunca, diario o semanal (versión 5.1.6, actualizada el 22/08/2026).
- Según la ficha de Patchstack consultada en octubre de 2026, bastante más del 90% de las vulnerabilidades de WordPress están relacionadas con plugins o themes.
- Wordfence Intelligence tiene su propia base de vulnerabilidades, pero informa sobre su base global, no sobre lo que tenés instalado en tu sitio.
- Las actualizaciones automáticas se activan plugin por plugin desde WordPress 5.5 y corren dos veces por día por defecto.
¿Por qué las vulnerabilidades en plugins de WordPress son la principal puerta de entrada?
Los plugins concentran el problema: según la ficha de Patchstack en WordPress.org, consultada en octubre de 2026, bastante más del 90% de las vulnerabilidades de WordPress están relacionadas con plugins o themes.
El dato que más pesa para armar alertas es otro: el tiempo que pasa entre que se conoce una falla y te enterás de que afecta a tu sitio.
¿Cuánto margen te deja eso si revisás el panel de plugins los lunes? Muy poco.
Ponele que tenés una tienda con WooCommerce y catorce plugins, de los cuales tres no actualizás hace meses porque «andan bien». Ese es el perfil que describen los números: no te hackean por el core, te hackean por el plugin de sliders que instalaste en 2022 y no te acordás.
¿Qué herramientas gratuitas detectan plugins vulnerables en WordPress?
Hay tres opciones que podés combinar: WPVulnerability (plugin con avisos por email), el plan Personal de Patchstack (panel central para hasta 3 sitios con alertas por email) y Wordfence Intelligence (base de vulnerabilidades propia). Ninguna reemplaza un backup.
| Herramienta | Costo según las fuentes | Cómo avisa | Alcance | Límite a tener en cuenta |
|---|---|---|---|---|
| WPVulnerability | Plugin gratuito | Email (nunca, diario o semanal), widget del escritorio, lista de plugins y Site Health | Core, plugins, themes, PHP, Apache, nginx, MariaDB, MySQL, ImageMagick, curl, memcached, Redis y SQLite | El autor aclara que los datos vienen de terceros y que los usás bajo tu propio riesgo |
| Patchstack (plan Personal) | Gratis; vPatching opcional a USD 5 por sitio por mes (a octubre de 2026, según la ficha de Patchstack) | Email; Slack solo en el plan pago Developer | Core, plugins y themes | Panel central para hasta 3 sitios; el plan gratis no incluye firewall (a octubre de 2026, según la ficha de Patchstack) |
| Wordfence Intelligence | Sin dato verificado | Alertas sobre su base de vulnerabilidades | Base global de vulnerabilidades | No sabe qué plugins tenés instalados |

WPVulnerability: el más directo para un sitio solo
La ficha oficial de WPVulnerability dice que el plugin consulta su propia API, que reúne vulnerabilidades de fuentes como los CVE, y que no envía datos de tu sitio a ningún lado. Muestra un widget en el escritorio, marca los plugins afectados en la lista de plugins y suma un reporte en Site Health.
Patchstack Personal: panel central y alerta temprana
Según la ficha de Patchstack consultada el 2026-10-07, el servicio promete hasta 48 horas de alerta temprana para vulnerabilidades nuevas encontradas por su comunidad de investigadores. Podés activar, si querés, la actualización automática solo para los plugins vulnerables. Eso sí: Patchstack sincroniza y guarda tus dominios, el software instalado y los logs de actividad, algo que WPVulnerability dice no hacer. Pesalo según tu caso.
Wordfence Intelligence y el resto del ecosistema
Wordfence Intelligence tiene su propia página de producto con su base de vulnerabilidades. También existen servicios como WPScan, con base y API propias. No los comparo con números porque las fuentes de esta nota no traen precios ni límites verificados, y prefiero no inventarlos.
Cómo instalar WPVulnerability y configurar alertas por email
Instalás WPVulnerability desde Escritorio > Plugins > Añadir nuevo, buscás «wpvulnerability», activás, y elegís la frecuencia de avisos (nunca, diaria o semanal) con el email del destinatario. La versión 5.1.6, del 22/08/2026, pide WordPress 4.7 a 7.1 y PHP 7.0 a 8.5. Con las alertas funcionando, el siguiente paso es cuidar también el acceso: en nuestra guía para activar la autenticación en dos pasos te explicamos cómo hacerlo.
- Instalá y activá el plugin. Buscalo en Plugins > Añadir nuevo o subí el ZIP a /wp-content/plugins/wpvulnerability/.
- Abrí los ajustes. La ruta habitual es Herramientas > WPVulnerability > Ajustes; si tu versión lo ubica distinto, buscá el menú del plugin.
- Elegí la frecuencia. Las opciones son nunca, diaria o semanal. Para sitios con tienda, yo iría con diaria.
- Cargá los destinatarios. Podés poner varios emails separados por coma, o hacerlo por WP-CLI: wp wpvulnerability config email a@dominio.com,b@dominio.com y wp wpvulnerability config period daily.
- Cambiá el remitente si hace falta. Desde la versión 3.2.2, la constante WPVULNERABILITY_MAIL en wp-config.php define el From de los avisos.
- Ajustá la caché. Por defecto la API se cachea 12 horas; WPVULNERABILITY_CACHE_HOURS acepta 1, 6, 12 o 24.
define( 'WPVULNERABILITY_MAIL', 'alertas@tudominio.com' );
define( 'WPVULNERABILITY_CACHE_HOURS', 6 );
Dos advertencias. Una: un usuario contó en las reseñas del plugin que el email automático no le llegaba aunque el mail de prueba sí, así que probá el envío y mirá la carpeta de spam. Dos: la propia ficha informa que una vulnerabilidad en el plugin se corrigió en la versión 4.2.2.1 y que afectaba a las versiones 3.3.0 a 4.2.1 (sí, el detector de fallas tuvo una falla). Mantenelo actualizado.
Sobre la confiabilidad, el autor lo dice sin vueltas: los datos vienen de fuentes revisadas por terceros y no asume responsabilidad. Tomalo como un radar, no como un peritaje.
¿Cómo usar Wordfence Intelligence para recibir alertas de vulnerabilidades?
Wordfence Intelligence tiene su propia página de producto con su base de vulnerabilidades. Sus alertas hablan de esa base, no de tu sitio.
El tema es qué te avisa. La alerta habla de la base global, no de tu sitio, y Wordfence no sabe que usás el plugin X en la versión 2.3. Cruzar eso con tu inventario queda de tu lado, por ejemplo con wp plugin list –fields=name,version,status o con wp wpvulnerability plugins.
No te detallo la configuración de las alertas porque no pude verificar la pantalla actual. Seguí la guía de la página oficial de Wordfence Intelligence. Una inferencia mía, sin verificar: como la base es global, el volumen puede ser alto, así que conviene un canal aparte.
¿Cómo activar las actualizaciones automáticas de plugins en WordPress de forma segura?
Desde WordPress 5.5 podés activar las actualizaciones automáticas plugin por plugin desde la pantalla Plugins, con un enlace en la columna de actualizaciones automáticas, o en lote con el selector de acciones masivas. Por defecto WordPress las ejecuta dos veces por día, según la documentación oficial.
Ojo con esto: dependen de WP-Cron. Si no actualizan, entrá a Herramientas > Salud del sitio y buscá errores de cron. En Salud del sitio > Info también ves el estado de cada plugin.
Por defecto WordPress manda un email al dueño del sitio cuando una actualización automática sale bien, falla o hace ambas cosas. Si querés controlar cómo se muestra esta función, la documentación oficial enlaza una nota para desarrolladores sobre el control de la interfaz de actualizaciones automáticas de plugins y themes en WordPress 5.5. Tema relacionado: firewalls gratuitos para proteger tu sitio.
Mi criterio, con la salvedad de que es opinión y no una regla de las fuentes: auto-update para plugins chicos y de bajo riesgo, y para WooCommerce o los page builders, primero staging. La documentación de WordPress recomienda tener backups automáticos antes de activar esto. Patchstack tiene un punto medio: actualizar solo los plugins que tienen una vulnerabilidad conocida.
¿Qué hacer cuando llega una alerta de vulnerabilidad en un plugin?
Confirmá qué versión está afectada y cuál la corrige, hacé un backup y actualizá. Si no existe versión corregida, desactivá el plugin, reemplazalo por otro o, como último recurso, aplicá un parche virtual. Y si el plugin estuvo expuesto un buen tiempo, revisá si alguien entró.
- Verificá la versión. Comparalas: la tuya contra la afectada y la corregida que indica el aviso.
- Hacé backup antes de tocar nada. Un hosting con backups y soporte que responda rápido, como el de donweb.com, te ahorra horas cuando hay que volver atrás.
- Actualizá. Si hay parche, es lo más barato que tenés.
- Revisá señales de intrusión si el plugin estuvo vulnerable mucho tiempo: usuarios administradores nuevos, archivos modificados y logs de acceso raros.
¿Qué hago si el plugin vulnerable no tiene actualización?
Desactivalo y reemplazalo por una alternativa mantenida. Es incómodo (sí, en serio), pero puede pasar. Mientras decidís, desactivar baja la superficie de ataque.
¿Qué es un parche virtual y cuándo conviene?
Un parche virtual (vPatch en Patchstack) es una regla de firewall que bloquea los intentos de explotar una vulnerabilidad conocida sin tocar el código del plugin. Según la ficha de Patchstack consultada en octubre de 2026, lo incluye en sus planes pagos, con más de 12.000 reglas, y como extra de USD 5 por sitio por mes en el plan Personal. Conviene cuando no hay parche y no podés sacar el plugin.
¿Cómo sé si mi sitio fue hackeado por un plugin vulnerable?
Ninguna de las herramientas de arriba está pensada para eso: detectan versiones vulnerables, no infecciones. Si ves usuarios administradores que no creaste, archivos que cambiaron sin motivo o redirecciones extrañas, tratalo como un sitio comprometido y pasá a la limpieza, que es otro proceso.
¿Cómo monitorear vulnerabilidades en varios sitios WordPress a la vez?
Si manejás varios sitios, tenés dos caminos gratuitos: el panel central de Patchstack, que cubre hasta 3 sitios en el plan Personal (a octubre de 2026, según la ficha de Patchstack), o los endpoints REST y comandos WP-CLI de WPVulnerability en cada instalación. Para más de tres sitios con el plan gratis, armás el tablero vos. Te puede servir nuestra cobertura de política de divulgación de vulnerabilidades.
La API REST de WPVulnerability tiene endpoints para core, plugins, themes, PHP, Apache, nginx, MariaDB, MySQL y otros componentes, y se autentica con Application Passwords:
curl -X GET https://example.com/wp-json/wpvulnerability/v1/plugins -u usuario:application_password
Un escenario hipotético, para que se entienda: una agencia con 12 sitios consulta ese endpoint desde un script, junta las respuestas en una planilla y el lunes mira solo las filas con plugins afectados. Con –format=json en WP-CLI sale el mismo dato listo para procesar.
Existen herramientas de gestión multisitio como MainWP o ManageWP, pero no tengo datos verificados de qué hacen con vulnerabilidades, así que no las evalúo acá.
¿Con qué frecuencia revisar y qué hacer con plugins abandonados?
Dejá los avisos en diario y sumá una revisión semanal del inventario. Recordá que la caché de WPVulnerability es de 12 horas por defecto, así que el dato nunca es instantáneo.
Un plugin abandonado no tiene a nadie que lo parche. Mirá la fecha de última actualización en su ficha de wordpress.org y, si hace tiempo que nadie lo toca y no lo usás, borralo. Patchstack recomienda eliminar lo que ya no necesitás.
Si querés profundizar en esto, tenemos una guía sobre cómo monitorear vulnerabilidades en plugins de tu sitio.
Errores comunes al monitorear plugins vulnerables
- Apilar plugins de seguridad que hacen lo mismo. Patchstack recomienda usar la menor cantidad posible y evitar funciones superpuestas. Elegí uno para alertas y no sumes tres.
- Tomar la alerta de Wordfence como si fuera sobre tu sitio. Es la base global. Cruzá siempre con tu lista de plugins y versiones.
- Activar auto-updates sin backup ni cron sano. Antes de activarlas, verificá Salud del sitio y tené una copia restaurable.
- Mandar el aviso a una casilla muerta. Instalás el plugin, configurás el aviso semanal, te olvidás, un mes después llega un mail a una dirección que nadie mira, el plugin sigue sin parche y el sitio queda expuesto semanas porque nadie asumió que la alerta era trabajo de alguien. Poné un responsable con nombre.
- Creer que ya tenés la «seguridad» resuelta. Detectar no es proteger. Sin parche ni vPatch, la alerta solo te avisa que estás expuesto.
Preguntas Frecuentes
¿Cómo sé si un plugin de WordPress tiene una vulnerabilidad?
Instalá una herramienta que compare tus plugins con una base de vulnerabilidades, como WPVulnerability o Patchstack. Marcan los plugins afectados en el escritorio, en la lista de plugins o en Site Health. Después confirmá la versión corregida en el aviso. Complementá con requisitos del CRA para plugins.
¿Cómo recibir alertas de vulnerabilidades de WordPress por email?
Con WPVulnerability elegís frecuencia diaria o semanal en los ajustes y cargás el email destinatario. Patchstack Personal manda alertas por email en tiempo real si encuentra algo en tus plugins, themes o core. En ambos casos conviene probar el envío.
¿Qué plugin gratuito detecta plugins vulnerables en WordPress?
WPVulnerability y el plan Personal de Patchstack son gratuitos y detectan vulnerabilidades en plugins, themes y core. Wordfence Intelligence tiene su propia base de vulnerabilidades, pero alerta sobre la base global y no sobre tu inventario.
¿Qué hago si un plugin de WordPress vulnerable no tiene actualización?
Desactivalo y reemplazalo por una alternativa mantenida. Si no podés sacarlo, un parche virtual bloquea los intentos de explotación sin cambiar el código: Patchstack lo tiene como extra pago de USD 5 por sitio por mes en el plan Personal (a octubre de 2026, según la ficha de Patchstack).
¿Es seguro activar las actualizaciones automáticas de plugins en WordPress?
Es razonable si tenés backups y staging para los plugins críticos. WordPress las ejecuta dos veces por día y te manda un email cuando salen bien o fallan. El riesgo es que una actualización rompa algo, no que no actualizar sea más seguro.
Conclusión
Con la inmensa mayoría de las vulnerabilidades de WordPress ligadas a plugins y themes, revisar a mano ya no alcanza. Hoy podés montar un sistema de alertas gratis en una tarde: WPVulnerability con aviso diario por email, o el panel de Patchstack para hasta 3 sitios, y la base de Wordfence Intelligence como complemento.
Lo que sigue: instalá una herramienta, poné un responsable para la casilla, activá auto-updates en los plugins de bajo riesgo y probá el resto en staging. Si tenés plugins sin parche, decidí esta semana si los reemplazás o los cubrís con un parche virtual.