Automattic: guía completa, noticias y análisis
Automattic es la empresa que controla WordPress.com, WooCommerce, Jetpack y otros productos clave del ecosistema WordPress. Entender quiénes son, qué hacen y cómo afectan la seguridad de tu sitio es fundamental para cualquiera que usa WordPress en producción.
Esta página reúne todo lo que necesitás saber sobre Automattic: su historia, productos, impacto en la seguridad del ecosistema y nuestros análisis sobre vulnerabilidades que involucran sus propiedades.
En 30 segundos
- Automattic es la empresa fundada por Matt Mullenweg que mantiene WordPress.com, Jetpack, WooCommerce y Akismet.
- Controla gran parte de la infraestructura sobre la que corre WordPress, incluyendo muchos plugins de seguridad críticos.
- Las vulnerabilidades en sus productos (como WooCommerce o Jetpack) afectan a millones de sitios simultáneamente.
- Tienen un historial mixto en seguridad: buena respuesta a CVEs, pero también historiales de plugins inseguros adquiridos.
Definición clara
Automattic es una empresa estadounidense fundada en 2005 que desarrolla y mantiene WordPress.com (la plataforma de hosting), WooCommerce (e-commerce), Jetpack (plugins de seguridad y rendimiento) y otros productos relacionados con WordPress. Es la principal entidad comercial detrás del ecosistema WordPress.
Historia y evolución
- 2005: Matt Mullenweg funda Automattic con la visión de expandir WordPress.com como plataforma de blogging.
- 2009: Adquiere Akismet, el filtro antispam más usado en WordPress.
- 2015: Compra WooCommerce, la plataforma de e-commerce número uno para WordPress.
- 2018: Adquiere Tumblr (en un movimiento controversial).
- 2020: Jetpack se vuelve la suite de seguridad y rendimiento dominante en WordPress.
- 2024-2026: Automattic enfatiza inversión en seguridad y privacidad en respuesta a cambios regulatorios.
Productos y servicios principales
- WordPress.com: Plataforma SaaS de hosting y construcción de sitios. No es lo mismo que WordPress.org.
- WooCommerce: Plugin de e-commerce que transforma WordPress en tienda online. Usado en más de 7 millones de sitios (según datos de 2025).
- Jetpack: Suite de seguridad, copias de seguridad, CDN y análisis. Compite directamente con otros plugins de seguridad.
- Akismet: Filtro antispam que previene millones de comentarios spam cada día.
- Simplenote: App de notas minimalista (adquirida hace años, menos relevante para WordPress).
- Tumblr: Red social de microblogging (comprada pero operada de forma semi-independiente).
Impacto en la industria
Automattic controlaba aproximadamente el 64% del mercado de e-commerce basado en WordPress a través de WooCommerce (según datos de 2025). Eso significa que una vulnerabilidad crítica en WooCommerce afecta potencialmente a millones de tiendas online simultáneamente.
También son la empresa detrás de WordPress.com, que hospeda millones de sitios. Su relación con WordPress.org (la comunidad) ha sido compleja: Automattic financia gran parte del desarrollo del core de WordPress, pero también controla productos de competencia (como Jetpack vs. otros plugins de seguridad).
En seguridad, su impacto es doble: hacen patches críticos para vulnerabilidades (responsable disclosure), pero también han heredado productos problemáticos tras adquisiciones que dejaron vulnerabilidades sin parchear.
Nuestros artículos sobre Automattic
En seguridadenwordpress.com analizamos las vulnerabilidades e implicaciones de seguridad que involucran a Automattic y sus productos:
- CVE-2026-1492: Plugin crítico permite takeover de administrador — Análisis detallado de una vulnerabilidad severa que expone la importancia de auditar plugins antes de instalarlos, incluso los aparentemente seguros.
- IDOR en WCFM Frontend Manager para WooCommerce — Vulnerabilidad de escalada de privilegios en un plugin popular del ecosistema WooCommerce que permite acceso no autorizado a datos de otros vendors.
- WordPress 6.9.4: parche de seguridad crítico contra XSS en bloques — Revisión del parche de seguridad que afecta el core de WordPress en conjunto con actualizaciones de plugins que dependen del bloque editor.
Estos artículos cubren vulnerabilidades que afectan directamente a usuarios de WooCommerce, productos de Automattic y extensiones del ecosistema.
Preguntas frecuentes
¿Automattic es lo mismo que WordPress?
No. WordPress.org es el proyecto open-source mantenido por la comunidad. Automattic es una empresa que financia parte de ese desarrollo pero que también vende productos propios (WordPress.com, Jetpack, WooCommerce). Confundir los dos es un error común.
¿Es seguro usar productos de Automattic?
Depende del producto y del contexto. WooCommerce y Jetpack son ampliamente auditados por la comunidad y suelen recibir parches de seguridad rápidos. Pero históricamente Automattic ha adquirido empresas con productos menos seguros, dejando deuda técnica de seguridad.
¿Qué hago si encuentro una vulnerabilidad en un producto de Automattic?
Automattic tiene un programa responsable de divulgación de vulnerabilidades. Para WooCommerce y Jetpack, podés reportar a través de HackerOne o directamente a security@automattic.com. Tiempos de respuesta históricos: típicamente 48-72 horas para confirmación.
¿Automattic vende datos de usuarios?
No públicamente. Automattic ha afirmado que no vende datos de usuarios directamente. Sin embargo, como cualquier empresa grande, usa datos anónimos para análisis y publicidad. Revisá su política de privacidad si es crítico para vos.
¿Qué diferencia hay entre WordPress.com y WordPress con Jetpack?
WordPress.com es hosting SaaS completo: Automattic administra todo. WordPress auto-hospedado con Jetpack es tu sitio, con Automattic proveyendo seguridad y copias de seguridad como servicio complementario. Control y responsabilidad son muy diferentes.