«`html

En pocas palabras: Son fundamentales porque el 91% de las vulnerabilidades de WordPress se origina en plugins según Patchstack y, desde el 11 de septiembre de 2026, el Cyber Resilience Act europeo obliga a notificar vulnerabilidades activamente explotadas, con multas de hasta 15M€ o el 2,5% de la facturación global anual.

Las políticas de divulgación de vulnerabilidades (VDP) dejaron de ser un adorno para quien publica plugins de WordPress: con 48.185 CVEs registradas en 2026 y el Cyber Resilience Act europeo que entra en vigor el 11 de septiembre, la VDP pasó de buena práctica a requisito de supervivencia.

Una política de divulgación de vulnerabilidades (VDP, por sus siglas en inglés) es un documento público donde el desarrollador de un software define cómo reportarle fallas de seguridad, en cuánto tiempo responde y qué compensación ofrece al investigador. En el ecosistema WordPress, donde el 91% de las vulnerabilidades se origina en plugins según Patchstack, la VDP fija el canal oficial de reporte, el SLA de respuesta y las reglas de la divulgación responsable.

En 30 segundos

  • Mandato europeo: el Cyber Resilience Act exige notificar vulnerabilidades activamente explotadas desde el 11 de septiembre de 2026, con multas de hasta 15M€ o el 2,5% de la facturación global anual.
  • Ecosistema caliente: el whitepaper de Patchstack contó 48.185 CVEs en 2026 y más de 250 vulnerabilidades nuevas por semana en plugins.
  • Velocidad de ataque: la mediana hasta el primer intento de explotación es de 5 horas; a las 24 horas, la mitad de las críticas ya se explotan.
  • Brecha de parcheo: el 52% de los desarrolladores no corrige antes de la divulgación pública del fallo.
  • Salida barata: Patchstack gestiona VDPs sin costo para vendors y Wordfence paga bounties de hasta USD 32.760 por hallazgo.

¿Qué es una política de divulgación de vulnerabilidades (VDP)?

En criollo: una VDP es el acuerdo público entre vos y quien encuentra un agujero en tu plugin. Le decís dónde avisar, cuánto tardás en responder y qué recibe a cambio. Tiene tres piezas: un canal de reporte (un email tipo security@tudominio.com o un formulario), un SLA con plazos concretos y, si querés, opciones de compensación.

No es lo mismo que un bug bounty. La VDP define el proceso; el bounty le suma dinero por hallazgo validado. Y dentro del proceso vive la divulgación responsable: el investigador avisa en privado, el desarrollador parchea y recién después se publica el detalle. Lo opuesto es la divulgación completa, donde todo sale a la luz de una vez. Esto se conecta con lo que analizamos en cómo configurar Sucuri en tu sitio.

Ponele que encontrás una inyección SQL en un plugin de formularios popular. Sin VDP, el camino es este: buscás dónde avisar, no encontrás nada, probás por Twitter, el desarrollador no responde, pasan tres semanas y terminás publicando el detalle en un foro porque nadie te dio bola, y ahí sí se entera todo el mundo, incluyendo justamente los que querían explotarlo.

¿Qué exige el Cyber Resilience Act desde el 11 de septiembre de 2026?

Desde el 11 de septiembre de 2026, el CRA obliga a los fabricantes de productos con elementos digitales, plugins incluidos, a notificar vulnerabilidades activamente explotadas e incidentes severos, con multas de hasta 15M€ o el 2,5% de la facturación anual global, lo que sea mayor (sí, en serio). Las obligaciones completas de cumplimiento arrancan en diciembre de 2027, pero la parte de reporte empieza a correr el 11 de septiembre de 2026.

Según la guía de obligaciones del CRA de DualMedia, alcanza a plugins gratuitos y pagos por igual, y no importa dónde vivís: si tu plugin se distribuye en la Unión Europea, entrás en el radar. En la sesión sobre el CRA de la WordCamp Europe se detalló este punto específicamente para el ecosistema WordPress.

¿Y si tu plugin es gratis y lo descargaron mil veces en España? Aplica igual. Ojo: el criterio es la distribución, no el precio ni tu nacionalidad.

¿Por qué es importante una VDP en WordPress?

Porque los números del ecosistema dan miedo. El informe State of WordPress Security in 2026 de Patchstack registra 48.185 CVEs, más de 250 vulnerabilidades nuevas por semana en plugins (que no es poco) y una mediana de 5 horas entre la publicación del fallo y el primer intento de explotación.

Cinco horas. Eso tenés para reaccionar.

El 91% de esas vulnerabilidades vive en plugins contra un 9% en temas, y el 52% de los desarrolladores no parchea antes de que el detalle salga a la luz. Acá es donde la VDP muestra su valor: acorta el camino entre el investigador que encontró el fallo y el parche publicado. Menos intermediarios, menos confusión, menos ventanas abiertas para el atacante. Tema relacionado: activar la verificación en dos pasos.

¿Cómo implementar una política de divulgación responsable paso a paso?

Armala en seis pasos concretos. Antes de prometer plazos, evaluá tu infraestructura: si el plugin depende de un backend propio, ese servidor también entra en el alcance. Y si administrás sitios de clientes, un hosting con soporte en español ayuda a mover parches rápido; en Argentina, donweb.com es una opción a tener en cuenta para eso.

  • Definí el alcance: qué componentes cubre la política (plugin core, addons premium, API, integraciones).
  • Abrí un canal oficial: un email dedicado o formulario, separado del soporte comercial.
  • Publicá la política: página accesible desde tu sitio y enlace en el readme del plugin.
  • Fijá SLAs realistas: acuse de recibo en 48 horas hábiles y actualización de estado semanal zafa mejor que prometer respuesta en 2 horas que no podés cumplir.
  • Prepará al equipo: definí quién hace el triage, quién parchea y quién comunica.
  • Evaluá la compensación: crédito público, swag o dinero vía plataformas de bounty.

¿Qué plataformas existen para recibir y gestionar reportes?

Cuatro nombres concentran el juego. Patchstack administra VDPs para más de 1.000 vendors con un leaderboard de XP y un tope de USD 2.000 por vulnerabilidad; Wordfence Intelligence paga bounties de hasta USD 32.760 según su programa oficial; WPScan mantiene un programa abierto alimentado por la comunidad; y ENISA es el canal regulatorio europeo para notificar exploits activos bajo el CRA.

PlataformaModeloCompensaciónDato clave
PatchstackVDP gestionada + bountyHasta USD 2.000 por vulnerabilidadMás de 1.000 vendors, leaderboard XP
Wordfence IntelligenceBug bountyHasta USD 32.760 por hallazgoPago individual según severidad
WPScanPrograma abiertoReconocimiento públicoBase de datos comunitaria de CVEs
ENISANotificación regulatoriaNo aplicaCanal oficial UE para exploits activos
wordpress importancia diagrama explicativo

Para automatizar el cumplimiento del CRA existe CRAGuard, un plugin pensado justo para eso. Y si el fallo está en un plugin del directorio oficial, la página de seguridad de WordPress.org explica el circuito de reporte al equipo de plugins.

¿Cómo reducir los tiempos de respuesta ante exploits exprés?

Con 5 horas de mediana hasta el primer ataque y la mitad de las críticas explotadas dentro de las 24 horas, el proceso tiene que estar armado antes del primer reporte, no después. Tres prácticas marcan la diferencia: triage automático de reportes entrantes, escalamiento documentado cuando el caso sube de severidad y comunicación clara con el investigador en cada etapa.

Del lado del sitio, ¿qué hacés mientras el fix oficial tarda? La integración de Solid Security con Patchstack te deja aplicar parches virtuales que tapan el agujero hasta que llega la versión corregida. Es un puente útil cuando el desarrollador demora y tus clientes no pueden esperar.

¿Qué hacer si no tenés recursos internos para sostener una VDP?

Tenés tres caminos: delegar la VDP a Patchstack, que la gestiona sin costo para vendors; sumarte a Wordfence Intelligence y dejar que su equipo escale los casos; o montar el programa en HackerOne con su infraestructura de triage. Cualquiera de las tres te da canal, proceso y respaldo sin contratar gente nueva.

La cuenta sale sola: el 46% de las vulnerabilidades de 2025 salió sin parche disponible, y bajo el CRA ese escenario es exposición legal directa. Comparado con una multa de 15M€, el costo de externalizar el programa es ruido. Eso sí: delegar la operación no te exime ante ENISA; el responsable legal seguís siendo vos. Lo explicamos a fondo en reforzar el acceso con doble factor.

Errores comunes al armar una VDP

Cuatro tropiezos típicos, con su corrección:

Publicar solo un email y llamarlo «política». Una dirección de correo huérfana no define alcance ni plazos. Corrección: documentá proceso, SLA y compensación en una página pública.

Prometer SLAs imposibles. Si prometés respuesta en 2 horas y contestás a los 4 días, quemás al investigador y ganás mala fama. Corrección: arrancá conservador y ajustá con datos reales.

Tratar al investigador como atacante. Amenazar con acciones legales a quien te avisa de un fallo es la receta para que el próximo lo publique sin avisar. Corrección: agradecé, acreditá y mantenelo informado.

Asumir que el CRA no te aplica. Plugin gratis, developer fuera de Europa, «igual no me van a buscar» (spoiler: te buscan). El criterio es distribución en la UE, no tu ubicación. Corrección: evaluá tu base de usuarios reales. En blindar tu WordPress contra atacantes profundizamos sobre esto.

Preguntas Frecuentes

¿Qué es una política de divulgación de vulnerabilidades (VDP)?

Es un documento público donde el desarrollador define el canal para reportar fallas de seguridad, los plazos de respuesta (SLA) y la compensación ofrecida al investigador. Su objetivo es ordenar la divulgación responsable: arreglo primero, publicación después.

¿Es obligatorio tener una VDP para plugins de WordPress en 2026?

El CRA no exige una VDP pública como tal, pero desde el 11 de septiembre de 2026 obliga a notificar vulnerabilidades activamente explotadas en productos distribuidos en la UE, plugins incluidos. Una VDP es la vía práctica para cumplir ese circuito de forma ordenada.

¿Dónde reporto una vulnerabilidad en un plugin de WordPress?

Primero fijate si el desarrollador tiene VDP propia y usá su canal. Si no, Patchstack y Wordfence Intelligence aceptan reportes de cualquier plugin, y WPScan mantiene una base pública. Para plugins del directorio oficial, WordPress.org documenta su proceso de seguridad.

¿Cómo implemento una política de divulgación responsable?

Definí el alcance, abrí un canal oficial, publicá la política en tu sitio, fijá SLAs realistas, asigná roles internos y evaluá compensación. Si no tenés equipo, Patchstack gestiona la VDP sin costo para vendors.

¿Qué requisitos exige la Ley de Resiliencia Cibernética de la UE?

Notificar a ENISA la explotación activa de una vulnerabilidad con aviso temprano dentro de las 24 horas, notificación del incidente a las 72 horas y reporte final al mes. Las multas llegan a 15M€ o el 2,5% de la facturación global anual.

Conclusión

El tablero cambió: hasta hace poco una VDP era señal de madurez; desde el 11 de septiembre de 2026 es infraestructura de cumplimiento para cualquiera que distribuya plugins en la UE. Los datos de Patchstack muestran que los exploits se mueven en horas, así que el canal privado ordenado dejó de ser opcional.

Mi recomendación concreta: si publicás plugins, publicá la VDP esta semana, aunque sea mínima (alcance, canal, SLA de 7 días). Si administrás sitios, revisá qué plugins críticos usan tus clientes y verificá que tengan parche. Y si te llega un reporte, tratá bien a quien lo trajo: es la persona que te está ahorrando una multa de 15M€.

Fuentes