Actualizado el 19/08/2026 — Este artículo fue actualizado con información reciente sobre nuevas vulnerabilidades, datos de GSC y alternativas seguras.
Los plugins de WordPress para control de asistencia y seguimiento de sesiones acumulan vulnerabilidades críticas que exponen datos personales de clientes y empleados. Desde SQL injection sin autenticación en BookingPress (CVE-2022-0739, CVSS 8.6) hasta bypass de autenticación con acceso total al admin en Service Finder Bookings (CVE-2025-5947, CVSS 9.8), estos plugins resuelven una necesidad real pero cobran un precio altísimo en seguridad. Si elegís un plugin de control de asistencia o ya usás uno, tenés que auditarlo antes de que alguien más lo haga por vos.
Un plugin de asistencia WordPress registra la presencia física o virtual de personas — empleados que marcan entrada y salida, estudiantes que confirman asistencia, clientes de un gimnasio que reservan su turno. El seguimiento de sesiones trackea quién está conectado, cuánto tiempo lleva, desde qué IP. Los mejores plugins de control de asistencia para WordPress almacenan estos datos en tablas custom de la base de datos sin cifrado, exponiendo información sensible a través de endpoints REST o AJAX mal protegidos. Cada plugin que instalás es una superficie de ataque adicional, y los de attendance tracking suelen ser los últimos en recibir mantenimiento de seguridad. La elección depende de tu caso de uso — empleados, educación, fitness o eventos — pero la seguridad es innegociable en cualquier escenario.
En este artículo:
- En 30 segundos
- ¿Qué es un plugin de control de asistencia en WordPress y para qué sirve?
- ¿Cuáles son los mejores plugins de control de asistencia para WordPress?
- ¿Por categoría de uso, qué plugin de asistencia te conviene?
- Vulnerabilidades críticas documentadas en plugins de asistencia
- ¿Cómo se explotan en la práctica estas vulnerabilidades?
- Riesgos de privacidad y cumplimiento normativo
- ¿Cómo proteger tu sitio si ya usás un plugin de asistencia?
- ¿Cuáles son las alternativas más seguras al plugin monolítico?
- Cómo auditar un plugin de asistencia antes de instalarlo
- Errores comunes al implementar plugins de asistencia en WordPress
- ¿Qué está confirmado y qué no sobre estas vulnerabilidades?
- Preguntas Frecuentes
- Conclusión
En 30 segundos
- WP Employee Attendance System tiene una SQL injection sin parche oficial (CVE-2025-28972, CVSS 7.6) — cualquier admin puede extraer toda la base de datos
- BookingPress, con 150.000+ instalaciones, expone exploits públicos en GitHub para su vulnerabilidad de SQL injection (CVE-2022-0739, CVSS 8.6)
- Simply Schedule Appointments permitió acceso a configuración administrativa de usuarios no autenticados en marzo 2026 (CVE-2026-3045)
- Service Finder Bookings tiene un bypass de autenticación (CVE-2025-5947, CVSS 9.8) que permite asumir identidad de cualquier usuario incluido el admin — Wordfence bloqueó 13.800 intentos
- En 2026 se reportan 333 vulnerabilidades nuevas por semana en plugins WordPress — los de attendance tracking son especialmente vulnerables
- Clock In Portal, Time Clock y Employee Attendance Tracker funcionan con menos vulnerabilidades documentadas — verificá siempre antes de instalar
- La alternativa más segura es sacar el tracking fuera de WordPress vía API (Clockify, Calendly) o usar un LMS completo como LifterLMS
¿Qué es un plugin de control de asistencia en WordPress y para qué sirve?
Un plugin de asistencia WordPress es una solución digital que registra entrada, salida y sesiones activas de personas dentro de tu sitio. No es una lista de invitados manual ni un documen de Excel compartido — es un sistema que captura timestamps, direcciones IP, duraciones de sesión y genera reportes automáticos. Resuelve un problema que WordPress nativo no cubre: auditar asistencia granular sin dejar el admin panel.
El mercado se divide en cinco segmentos claros. Plugins para empleados (Clock In Portal, WP Employee Attendance System) registran entrada y salida. Plugins para educación (WPSchoolPress, Attendance Management for LifterLMS) controlan asistencia de estudiantes. Plugins para fitness y gimnasios trackean llegadas a turnos. Plugins para eventos (SEATT) acreditan participantes. Plugins para reservas y citas (BookingPress, Simply Schedule Appointments) combinan calendario con asistencia. Cada segmento tiene sus propias vulnerabilidades documentadas y trade-offs de seguridad.
WordPress por sí solo maneja tokens de autenticación básicos pero no ofrece nada para registrar asistencia ni auditar sesiones activas de forma granular. Los plugins llenan ese vacío instalando tablas custom, endpoints REST o AJAX para recibir datos, y dashboards para que los administradores vean los reportes. El problema es que muchos de estos plugins priorizan funcionalidad sobre seguridad, dejando endpoints expuestos, datos sin cifrar y validaciones débiles. Una brecha de seguridad expone simultáneamente nombres, emails, horarios, IPs y en algunos casos datos de ubicación.
¿Cuáles son los mejores plugins de control de asistencia para WordPress?
No hay un «mejor» plugin de asistencia en WordPress — cada uno sacrifica seguridad por funcionalidad de una forma distinta. La mayoría usa el modelo freemium: versión gratuita con features básicas y upgrade pago para capacidades avanzadas. La versión gratuita suele ser la que menos mantenimiento de seguridad recibe. Estos son los plugins más usados en el mercado y su posición de seguridad al 19/08/2026:
| Plugin | Instalaciones activas | Modelo | Versión gratis incluye | CVEs conocidas | Última actualización | Recomendación |
|---|---|---|---|---|---|---|
| Clock In Portal | 1.000+ | Freemium (Pro: CSV, IP restriction) | Entrada/salida, reportes básicos | Sin CVEs públicas | Activo (2026) | Seguro para equipos chicos |
| WP Employee Attendance System | 100+ | Freemium | Asistencia, reportes por fecha | CVE-2025-28972 (sin parche) | 2024 | Evitar — SQL injection sin patch |
| Simply Schedule Appointments | 10.000+ | Freemium | Reservas, calendario, shortcodes | 7 CVEs documentadas (incluyendo CVE-2026-3045) | Activo (2026) | Revisar antes de instalar |
| BookingPress | 150.000+ | Freemium | Reservas, pagos, notificaciones | CVE-2022-0739 + múltiples XSS | Activo (2026) | Usar WAF obligatorio |
| WPSchoolPress | 3.000+ | Freemium | Gestión escolar + attendance | Sin CVEs públicas recientes | Activo (2026) | Seguro para educación |
| Service Finder Bookings | 500+ | Freemium | Reservas de servicios | CVE-2025-5947 (CVSS 9.8) | 2024 | Evitar — bypass de auth crítico |
| SEATT | 200+ | Freemium | Acreditación de eventos | CVE-2026-1983 (CSRF) | 2025 | Bajo riesgo para eventos |
| Time Clock (CodePeople) | 800+ | Freemium (Pro: geolocalización) | Entrada/salida con geoloc opcional | Sin CVEs recientes | Activo (2026) | Alternativa confiable |
| Employee Attendance Tracker (WPExperts) | 600+ | Freemium (Pro: PDF, alertas) | Tracking básico, reportes | Sin CVEs públicas | Activo (2026) | Seguro para PyMEs |
Mirá la columna de CVEs. Los plugins con más instalaciones no son necesariamente los más seguros — BookingPress tiene 150.000 sitios y un historial de vulnerabilidades que alarma incluso a los administradores más experimentados. El patrón es consistente: cuantos más usuarios tenga el plugin, más interés de los atacantes en encontrar vulnerabilidades.
¿Por categoría de uso, qué plugin de asistencia te conviene?
Para control de entrada y salida de empleados
Si lo que necesitás es que empleados o colaboradores marquen entrada y salida desde el frontend, Clock In Portal es directo y funciona: un botón de check-in, registro de IP automático y reportes CSV. La versión gratuita soporta equipos de hasta 10 personas sin problemas. Si necesitás geolocalización — saber de dónde marca cada empleado — Time Clock (de CodePeople) suma esa feature en la versión Pro, pero también funciona en freemium con asistencia básica. Employee Attendance Tracker de WPExperts es la tercera opción: minimalista, sin CVEs públicas, y genera PDFs listos para legajos.
- Clock In Portal: Mejor para startups, interfaz limpia, sin CVEs conocidas. Verificá que estés en la versión más reciente antes de instalar.
- Time Clock: Suma geolocalización automática, útil si el equipo trabaja en múltiples sucursales. La versión Pro vale la pena si necesitás restricción por IP estática.
- Employee Attendance Tracker: Ligero, genera PDFs auditables, ideal para empresas que necesitan documentación legal de asistencia. Sin bells and whistles, pero confiable.
Para escuelas y educación
WPSchoolPress es el plugin más usado para gestión educativa con asistencia integrada. Maneja estudiantes, cursos, calificaciones y attendance en un solo panel. Sin CVEs públicas recientes. Si ya usás LifterLMS como LMS, su módulo Attendance Management for LifterLMS se integra nativamente y hereda la seguridad del LMS principal, que tiene actualización frecuente y equipo dedicado. Ambos casos son seguros para educación formal.
Para fitness, gimnasios y turnos de clase
Hay dos enfoques. Opción A: un plugin de asistencia simple (Clock In Portal) más un calendario de reservas (WooCommerce Bookings, que tiene soporte oficial). Opción B: usar un SaaS externo como Calendly o Acuity Scheduling con iframe embebido en tu WordPress — más seguro porque el tracking corre fuera de tu base de datos. La mayoría de los plugins monolíticos que combinan calendar + attendance (Simply Schedule Appointments, BookingPress) tienen historial de vulnerabilidades.
Para eventos y acreditación
SEATT es el estándar en el ecosistema WordPress para acreditación de eventos. Tiene una vulnerabilidad CSRF documentada (CVE-2026-1983) pero es baja severidad y está parcheada en versiones recientes. Verificá que estés en la versión 2025 o superior antes de instalar. Si necesitás algo más robusto, alternativas externas como Eventbrite o Splash integran vía API y manejan asistencia nativa sin plugins.
Vulnerabilidades críticas documentadas en plugins de asistencia
Estos son los CVEs confirmados que afectan directamente a plugins de attendance tracking y reservas en WordPress. No son escenarios hipotéticos ni vulnerabilidades teóricas — son exploits activos con ataques documentados en la práctica. Cada vulnerabilidad está respaldada por reportes de Patchstack, WPScan o Wordfence.
CVE-2025-28972 en WP Employee Attendance System — SQL injection sin parche oficial
La vulnerabilidad afecta a la versión 3.5 con un CVSS de 7.6 (alto riesgo). Es una SQL injection que requiere nivel administrador para explotarse, lo cual suena menos grave hasta que considerás que muchos sitios WordPress tienen múltiples usuarios con rol admin. El problema real es que no hay parche oficial. El desarrollador nunca respondió a los reportes de seguridad en Patchstack.
El punto de inyección está en un parámetro de reporte que no se sanitiza antes de pasarlo a la query. Un admin malintencionado o comprometido puede inyectar SQL directamente y extraer cualquier dato de la base de datos: usuarios, emails, hashes de contraseñas, todo. Como mínimo, desactivá este plugin hasta que haya parche. Verificalo en Patchstack regularmente.
CVE-2022-0739 en BookingPress — exploit público con 150.000 sitios expuestos
BookingPress tiene una SQL injection no autenticada (CVSS 8.6) que afectó versiones anteriores a 1.0.11. El atacante explotaba el endpoint AJAX bookingpress_front_get_category_services sin necesidad de autenticación. Eso solo es grave, pero hay un detalle que lo hace peor: los exploits están públicamente disponibles en GitHub. Cualquiera con conocimiento básico de SQL injection puede clonar el repo, copiar el exploit y ejecutarlo contra tu sitio. La ventana de exposición fue amplísima — de 2020 a 2022 — y muchos sitios nunca actualizaron.
Si usás BookingPress, verificá que estés en versión 1.0.11 o superior inmediatamente. Activá un WAF como Wordfence con virtual patching para bloquear este exploit incluso si no actualizaste. Wordfence tiene una regla específica para esta vulnerabilidad que intercepta la petición antes de que llegue a tu código.
CVE-2026-3045 en Simply Schedule Appointments — acceso admin sin autenticación
En marzo de 2026, usuarios no autenticados podían acceder a toda la configuración administrativa de Simply Schedule Appointments. El endpoint vulnerable estaba en /wp-json/ssa/v1/embed-inner — un path REST completamente abierto. El atacante podía leer configuración, modificar ajustes, y potencialmente obtener datos de reservas. Simply Schedule Appointments acumula siete vulnerabilidades documentadas en total, incluyendo una SQL injection sin autenticación en versiones antiguas. Es un patrón preocupante — el plugin no parece haber aprendido de sus propios CVEs.
Si lo usás, asegurate de estar en la versión más reciente y considerá usar Cloudflare u otro WAF para bloquear acceso a endpoints /wp-json/ que no necesites exponer. Una regla simple en Cloudflare puede deshabilitarpor completo /wp-json/ssa/ si vos no necesitás esa API.
CVE-2025-5947 en Service Finder Bookings — takeover completo del sitio
Probablemente la vulnerabilidad más grave de toda la lista: un bypass de autenticación con CVSS 9.8 que permite acceso directo a cuentas admin. No es SQL injection — es mucho más directo. El atacante manipula la validación de cookies de sesión para asumir la identidad de cualquier usuario, incluido el administrador principal del sitio. Wordfence bloqueó 13.800 intentos de explotación en las primeras semanas después del disclosure. No es un escenario teórico — estaban atacando activamente, en paralelo, contra sitios que usaban este plugin.
Si tenés Service Finder Bookings instalado, desactivalo ahora. Si necesitás el plugin, esperá a que haya parche oficial y reinstalá después de verificar que la versión está parcheada. El riesgo de takeover completo es demasiado alto.
¿Cómo se explotan en la práctica estas vulnerabilidades?
La mecánica es repetitiva en todos los casos. Los plugins de attendance tracking exponen endpoints AJAX o REST sin validación adecuada. El atacante no necesita credenciales — solo saber la URL correcta. La automatización hace el resto. Los bots escanean WordPress en masa buscando estos endpoints específicos; cuando los encuentran, lanzan el exploit y si funciona, toman notas.
SQL injection en BookingPress — extracción de base de datos completa
El endpoint bookingpress_front_get_category_services acepta parámetros de filtrado que el plugin no sanitiza antes de pasarlos a la query SQL. Un atacante inyecta una subquery que extrae usuarios, contraseñas hasheadas, emails — todo en wp_users y cualquier tabla custom del plugin. Una petición GET simple, sin autenticación, devuelve datos sensibles en JSON. El atacante puede:
- Extraer la tabla wp_users: Todos los usuarios registrados, sus emails, hashes de contraseñas. Los hashes pueden crackearse offline con herramientas como Hashcat.
- Extraer tablas custom: Si BookingPress almacena datos de clientes (nombre, email, teléfono, datos de pago), todo sale en claro.
- Escalar a admin: Con un email y hash de un usuario admin, el atacante puede intentar un reset de contraseña o directamente modificar el hash en la base de datos (si accedió a SQL injection y tiene acceso directo a la DB).
Bypass de autenticación en Service Finder Bookings — asumir identidad admin
El bypass no es técnicamente complejo. El plugin valida sesiones usando cookies de forma débil — sin verificar timestamp, sin validar el navegador/IP original, sin regenerar tokens después de cambios importantes. Un atacante roba una cookie de sesión existente o fuerza una nueva, y como la validación es débil, el plugin la acepta como válida. El atacante asume la identidad del usuario titular de esa cookie. Si el atacante roba la cookie del admin principal, tiene acceso completo al dashboard WordPress. Puede crear nuevas cuentas admin, instalar plugins maliciosos, modificar contenido, robar toda la base de datos, instalar un backdoor permanente.
Acceso admin sin autenticación en Simply Schedule Appointments
Los nonces que deberían proteger los endpoints REST se exponen públicamente en el HTML de la página. Un atacante extrae el nonce de un GET simple a la página, y lo usa en una petición posterior para acceder a /wp-json/ssa/v1/embed-inner y leer toda la configuración administrativa. Los nonces están diseñados para prevenir CSRF, no para proteger credenciales. El atacante puede:
- Leer configuración: Horarios, precios, datos de integración con servicios externos (como Stripe).
- Modificar configuración: Cambiar horarios de disponibilidad, precios, o integración de pagos (redirigir cobros a su cuenta).
- Obtener datos de reservas: Clientes, emails, teléfonos, información de citas.
Riesgos de privacidad y cumplimiento normativo
Estos plugins manejan datos sensibles: nombres completos, emails, horarios de entrada y salida, direcciones IP, historiales de sesiones, ubicaciones geográficas, y en algunos casos datos de pago. Una brecha expone todo eso simultáneamente. Bajo GDPR, si operás en Europa o tenés usuarios europeos, estás obligado a notificar la brecha en 72 horas, garantizar el derecho al olvido, y demostrar que tomaste medidas de protección adecuadas. La Ley 25.326 de Protección de Datos Personales en Argentina establece obligaciones similares sobre el tratamiento de datos de terceros, aunque con menos dientes en la práctica.
El problema práctico es que la mayoría de estos plugins freemium no cifran los datos en la base de datos. Almacenan todo en texto plano en tablas custom de WordPress. Si alguien explota una SQL injection, accede a toda la información sin ninguna capa adicional de protección. Los plugins nulled o pirata agregan otro riesgo: backdoors que recopilan datos y los envían a servidores externos sin que el administrador se entere. La presión regulatoria aumenta año a año — no es un riesgo futuro sino presente.
¿Cómo proteger tu sitio si ya usás un plugin de asistencia?
Si ya tenés un plugin de attendance tracking instalado, estos pasos son innegociables. No es un listado de «buenas prácticas» sino medidas mínimas que reducen tu exposición al riesgo.
- Verificá si tu plugin tiene CVEs abiertas. Buscalo en Patchstack y WPScan — si tiene vulnerabilidades sin parche, desactivalo hasta que haya fix oficial. No confíes en promesas del desarrollador de que «pronto» habrá parche. El tiempo es el aliado del atacante.
- Activá un WAF con virtual patching. Wordfence Premium o Patchstack bloquean exploits conocidos incluso si no actualizaste el plugin. Patchstack literalmente intercepta las peticiones maliciosas antes de que lleguen a WordPress. Es la diferencia entre «hackeado» y «protegido».
- Auditá los endpoints REST expuestos. Accedé a
/wp-json/desde el navegador — ves todas las rutas registradas. Deshabilitá los endpoints que no necesitás. Si el plugin de asistencia está exponiendo/wp-json/ssa/v1/pero vos no accedés a esa API, bloqueá ese path en tu WAF. - Cifrá los datos sensibles en la base de datos. Como mínimo, asegurate de que las tablas custom del plugin no estén accesibles desde queries no autenticadas. Idealmente, cifrá las columnas de nombres, emails e IPs usando un plugin de database encryption.
- Implementá el principio de menor privilegio. Si un usuario solo necesita marcar asistencia, no le des rol de Editor ni mucho menos admin. Creaá roles custom con permisos específicos usando un plugin como Members o Capability Manager.
- Instalá WP Security Audit Log. Rastreá quién accede a qué y cuándo. Si alguien intenta explotaciones de SQL injection, ves el patrón de queries anómalas en los logs. La auditoría es tu red de seguridad silenciosa.
- Hacé backup antes de actualizar cualquier plugin. Un parche de seguridad bien intencional puede romper funcionalidad. Backups automáticos te permiten recuperarte en minutos si algo sale mal.
¿Cuáles son las alternativas más seguras al plugin monolítico?
La pregunta fundamental es: ¿necesitás que el tracking de asistencia viva dentro de WordPress? Cada plugin que instalás es superficie de ataque adicional. Si el attendance tracking es crítico para tu negocio, considerá sacarlo de WordPress.
SaaS externos integrados vía API o iframe
Integrá un SaaS externo como Clockify o Calendly vía API — el tracking corre en sus servidores, con sus equipos de seguridad dedicados, y tu WordPress solo muestra la interfaz en un iframe o shortcode. La superficie de ataque en tu sitio se reduce drásticamente. El atacante tendría que hackear Clockify, no tu WordPress. Ventajas:
- Cero bases de datos locales: Los datos de asistencia no toca tu servidor ni tu WordPress. Están en servidores especializados con compliance y auditoría.
- Actualizaciones automáticas: El SaaS se actualiza sin que vos tengas que hacer nada. No hay «versión vieja vulnerable».
- Escalabilidad: Si mañana tenés 1.000 empleados registrando asistencia, el SaaS escala automáticamente. Tu WordPress no sufre picos.
- Integración con payroll: Clockify se integra con sistemas de nómina. Automatizás la parte más tediosa (pasar asistencia a liquidación).
LMS completo con attendance integrado
Para entornos educativos, un LMS completo como LifterLMS con su módulo de attendance integrado tiene mejor mantenimiento de seguridad que un plugin standalone de 100 instalaciones activas. El equipo de LifterLMS revisa código, parchea vulnerabilidades, y tiene una reputación que defender. Alternativas: Moodle (self-hosted, más control pero más administración), Google Classroom (Google maneja la seguridad).
Arquitectura segregada — subdominio aislado
Si necesitás que todo quede en WordPress, al menos usá una arquitectura donde el plugin de tracking esté aislado en un subdominio o instalación separada con su propia base de datos. De esa forma, si el plugin de asistencia se hackea, el atacante no tiene acceso directo a tu WordPress principal ni a tu contenido publicado. El damage control está automatizado: la brecha está contenida.
Cómo auditar un plugin de asistencia antes de instalarlo
Antes de activar cualquier plugin de attendance tracking en producción, seguí esta checklist. No es paranoia — es debida diligencia.
- Buscalo en la base de datos de Patchstack y WPScan. Si tiene CVEs abiertas y sin parche, descartalo directamente. No esperes a que el desarrollador lo arregle mañana. Los atacantes no esperan.
- Revisá la fecha del último update. Si pasaron más de 6 meses sin actualización, es una red flag enorme. Significa que el desarrollador no monitorea reportes de seguridad o no tiene recursos para actualizaciones.
- Verificá las instalaciones activas. Menos de 1.000 instalaciones significa menos ojos revisando el código y menos presión comunitaria para parchear rápido. Más instalaciones no siempre significa mejor seguridad, pero menos instalaciones definitivamente significa menos mantenimiento.
- Leé el changelog buscando security fixes. Si nunca mencionan seguridad, o no lo arreglan o no lo reportan — y las dos opciones son malas. Un desarrollador que no habla de seguridad probablemente no prioriza seguridad.
- Testealo en staging primero. Nunca en el sitio en vivo. Instalá el plugin, hagá pruebas básicas, verificá que no rompa nada, y recién después desplegá a producción.
- Revisá si el desarrollador tiene una security policy publicada. Los proyectos serios tienen un archivo SECURITY.md o similar con instrucciones para reportar vulnerabilidades de forma responsable. Si no hay policy, significa que no esperan reportes de seguridad — mala señal.
Para dimensionar el riesgo: según datos de Socket.dev, en 2025 se reportaron 48.185 CVEs en total — un 20.6% más que en 2024. El ecosistema WordPress promedia 333 vulnerabilidades nuevas por semana según reportes de 2026. Los plugins de nicho como los de attendance tracking suelen ser los últimos en recibir atención de seguridad. La ley de números: si hay 300+ CVEs nuevos por semana en WordPress, la probabilidad de que tu plugin freemium de attendance tenga vulnerabilidades sin reportar es altísima.
Errores comunes al implementar plugins de asistencia en WordPress
Instalar el plugin sin auditar los endpoints REST que expone
La mayoría de los plugins de attendance tracking registran rutas en /wp-json/ que quedan accesibles públicamente. Si no revisás qué endpoints se crearon después de la instalación, estás dejando puertas abiertas sin saberlo. Accedé a /wp-json/ desde el navegador para ver todas las rutas registradas. Deshabilitá las que no necesitás. Si usás Cloudflare, bloqueá /wp-json/ por completo si no lo necesitás exponer públicamente.
Confiar en que «tiene pocas instalaciones, nadie lo va a atacar»
Los bots de ataque no discriminan por popularidad. Escanean WordPress en masa buscando endpoints vulnerables conocidos. WP Employee Attendance System tiene apenas 100 instalaciones activas y ya tiene una SQL injection documentada. El tamaño del plugin no te protege — la automatización del ataque te alcanza igual. Los atacantes buscan patrones, no popularidad.
No cifrar los datos de asistencia en la base de datos
Los plugins guardan nombres, emails, IPs y horarios en tablas custom sin cifrado. Si alguien accede a la base de datos — ya sea por SQL injection, compromiso de backup, o acceso físico — tiene todos los datos en texto plano. Como mínimo, cifrá las columnas sensibles o usá un plugin de database encryption. Mejor todavía: no almacenes datos que no necesitás. Cada dato que guardás es un dato que podés perder.
Usar la misma instalación WordPress para asistencia y contenido público
Si tu blog de contenido está en la misma instalación que el plugin de asistencia, una brecha en el plugin compromete TODO: blog, usuarios, base de datos completa. La arquitectura segregada (subdominio, instalación separada) contiene el daño. Es una inversión pequeña en infraestructura que salva toda tu presencia online si algo sale mal.
¿Qué está confirmado y qué no sobre estas vulnerabilidades?
- Confirmado: CVE-2025-28972 en WP Employee Attendance System existe y no tiene parche oficial — Patchstack lo documenta con evidencia de código vulnerable.
- Confirmado: Los exploits para BookingPress CVE-2022-0739 están públicos en GitHub — cualquiera puede clonarlos y usarlos.
- Confirmado: CVE-2026-3045 en Simply Schedule Appointments fue publicada en marzo 2026 con acceso no autenticado a configuración admin — documentado en bases de datos de vulnerabilidades.
- Confirmado: 13.800 intentos de explotación bloqueados por Wordfence para CVE-2025-5947 en Service Finder Bookings — Wordfence publica sus estadísticas de bloqueo mensualmente.
- Confirmado: SEATT tiene CVE-2026-1983 (vulnerabilidad CSRF) — documentada en múltiples bases de datos de seguridad.
- Pendiente: No hay respuesta pública del desarrollador de WP Employee Attendance System sobre si habrá parche para CVE-2025-28972. La vulnerabilidad lleva más de 6 meses sin actualizaciones.
- Pendiente: Service Finder Bookings sigue sin parche oficial al 19/08/2026 para CVE-2025-5947 — solo hay workarounds vía WAF.
Preguntas Frecuentes
¿Los plugins freemium de asistencia son seguros para datos personales?
No en su forma actual. Plugins como WP Employee Attendance System tienen vulnerabilidades sin parche que exponen toda la base de datos. Si vas a usar uno, auditalo primero en Patchstack y WPScan — si tiene CVEs abiertas, descartalo. Nunca almacenes datos sensibles sin cifrado adicional.
¿Qué plugin de asistencia tiene menos vulnerabilidades?
Clock In Portal, Time Clock (CodePeople) y Employee Attendance Tracker (WPExperts) no tienen CVEs públicas documentadas. Clock In Portal es el más minimalista y seguro — menos código = menos puntos de fallo. Verificá Patchstack antes de instalar cualquiera.
¿Qué alternativas seguras existen para registrar asistencia en WordPress?
La opción más segura es sacar el tracking fuera de WordPress usando SaaS externos como Clockify o Calendly integrados vía API. Si tiene que quedarse en WordPress, usá un LMS completo como LifterLMS que tenga mejor mantenimiento de seguridad que los plugins standalone de attendance. Un LMS tiene comunidad, presión por patches, reputación que defender.
¿Cómo saber si mi plugin de asistencia tiene vulnerabilidades conocidas?
Buscá el nombre exacto en la base de datos de Patchstack, en WPScan y en el NVD de NIST. Si aparece con CVEs abiertas y sin parche — como WP Employee Attendance System al momento de escribir esto — desactivalo inmediatamente. No esperes a que se hackee tu sitio para descubrir que el plugin era vulnerable. Hace una búsqueda rápida en 5 minutos y salvás horas de problemas.
¿Qué datos recopilan estos plugins y qué implica para GDPR?
Recopilan nombres, emails, horarios de entrada y salida, IPs y en algunos casos datos de ubicación geográfica. Bajo GDPR, necesitás consentimiento explícito para procesar estos datos, debés notificar brechas en 72 horas y garantizar el derecho al olvido. La Ley 25.326 en Argentina tiene requisitos similares para datos personales de terceros. La realidad: una brecha expone datos de empleados o clientes y te pone en riesgo legal — potencial de multas importantes.
¿Puedo usar un WAF para bloquear exploits si no actualizo el plugin?
Sí, con limitaciones. Un WAF como Wordfence o Patchstack intercepta exploits conocidos basándose en patrones de ataque documentados. Funciona bien para CVEs viejos con exploits públicos. Pero no es una excusa para no actualizar — un WAF es una capa defensiva adicional, no un reemplazo de patches de seguridad. Actualizá el plugin cuando haya parche disponible.
¿Necesito Wordfence Pro o con el free me alcanza?
Para plugins con CVEs críticas, Wordfence Pro es obligatorio. El free tiene protección básica, pero no virtual patching de vulnerabilidades específicas. Si usás BookingPress (CVE-2022-0739), Service Finder Bookings o Simply Schedule Appointments, necesitás Pro o equivalente (Patchstack) que tenga reglas específicas para estos CVEs.
Conclusión
Los plugins de control de asistencia en WordPress resuelven una necesidad real — registrar quién entra, quién sale, cuándo y desde dónde. Pero la mayoría de las opciones freemium disponibles tienen un historial de seguridad que no inspira confianza. SQL injections sin parche, endpoints REST expuestos sin autenticación, bypass de autenticación con CVSS 9.8, exploits públicos en GitHub — no son escenarios hipotéticos sino vulnerabilidades documentadas con ataques activos contra sitios reales. El coste del plugin «gratuito» es invisible hasta que se hackea.
Si ya tenés uno instalado, auditalo hoy. Revisá Patchstack y WPScan, activá un WAF con virtual patching, cifrá los datos sensibles, implementá el principio de menor privilegio, y considerá sacar el tracking fuera de WordPress si el presupuesto lo permite. Las alternativas externas (Clockify, Calendly, LifterLMS) cuestan dinero pero eliminan 90% del riesgo de seguridad. La inversión en seguridad preventiva es infinitamente menor que el costo de un hackeo post-breach: notificaciones legales, pérdida de reputación, potencial multa regulatoria. Elegí plugins que el mercado confía, auditá antes de instalar, y si hay CVEs críticas sin parche, ni lo consideres. Tu base de datos de empleados y clientes lo va a agradecer.