En pocas palabras: WPScan, propiedad de Automattic desde 2020, detecta más CVEs en volumen histórico: su base acumula decenas de miles de vulnerabilidades desde 2011. Patchstack gana en velocidad ante fallos nuevos de plugins premium. Para cobertura máxima en 2026, la respuesta es usar los dos.
En el duelo WPScan vs Patchstack no hay ganador absoluto: WPScan gana en profundidad histórica, con decenas de miles de vulnerabilidades acumuladas desde 2011, y Patchstack gana en velocidad de reacción y monitoreo continuo, sobre todo en plugins premium. Para cobertura máxima en 2026, la respuesta corta es usar los dos.
WPScan es un escáner de vulnerabilidades para WordPress creado en 2011 y propiedad de Automattic desde 2020, que funciona como herramienta de línea de comandos y como servicio web. Patchstack es una plataforma de seguridad de origen estonio (nació como WebARX) que se instala como plugin dentro de WordPress y monitorea el sitio en tiempo real. Ambos cruzan los plugins, temas y la versión del núcleo contra bases de datos propias de fallos conocidos.
En 30 segundos
- WPScan existe desde 2011, es open source en su versión CLI y pertenece a Automattic; su base de datos acumula decenas de miles de vulnerabilidades históricas.
- Patchstack arrancó como WebARX en Estonia y hoy monitorea tu sitio desde adentro, con alertas automáticas y parcheo virtual en planes pagos.
- Cobertura: WPScan suele llegar más atrás en el historial; Patchstack responde más rápido ante divulgaciones nuevas y cubre plugins premium vía su programa de divulgación responsable.
- Precio: los dos tienen capa gratuita (API key con cupo diario en WPScan, versión Community en Patchstack); los montos premium cambian seguido, verificá los sitios oficiales.
- Veredicto: no compiten de frente: uno audita puntual, el otro vigila siempre. Una auditoría seria usa los dos.
¿Qué es WPScan y cómo funciona su escáner?
WPScan es un escáner de vulnerabilidades específico para WordPress: le pasás la URL de un sitio y la herramienta compara la versión del núcleo, los plugins y los temas que detecta contra su propia base de datos de fallos conocidos. Existe desde 2011, su versión de línea de comandos es open source y desde 2020 pertenece a Automattic, la empresa detrás de WordPress.com, según consta en el sitio oficial de WPScan.
¿Qué detecta en concreto? Varias cosas que suelen pasar desapercibidas en una revisión manual:
- Núcleo desactualizado: identifica la versión exacta de WordPress y la cruza con los CVEs publicados para esa rama.
- Plugins y temas vulnerables: enumera lo instalado (activo o no) y marca los que tienen fallos conocidos, incluidos los desactivados que seguís arrastrando en el servidor.
- Usuarios expuestos: enumera nombres de usuario vía la API REST o el parámetro ?author, información que un atacante usa para fuerza bruta dirigida.
- Contraseñas débiles: puede lanzar ataques de diccionario contra wp-login o xmlrpc (usalo solo sobre sitios propios, obvio).
Para que el escáner devuelva datos de vulnerabilidades necesitás una API key gratuita, que se consigue registrándote en wpscan.com. El plan free tiene un cupo diario acotado (25 consultas por día según el esquema clásico original; ese límite varió con los años, así que confirmá el vigente en wpscan.com), suficiente para auditar un puñado de sitios. Ojo: el cupo se agota rápido si escaneás en bucle, así que guardá los resultados en vez de repetir consultas.
¿Qué es Patchstack y para qué sirve?
Patchstack es una plataforma de seguridad para WordPress que se instala como plugin y vigila tus componentes las 24 horas: cuando alguien divulga un fallo en algo que tenés instalado, te avisa sin que tengas que correr escaneo alguno. La empresa nació en Estonia bajo el nombre WebARX y después adoptó la marca Patchstack, con foco casi exclusivo en el ecosistema WordPress.
La diferencia de arquitectura con WPScan es el corazón de esta comparativa. WPScan mira tu sitio desde afuera, como un auditor que visita la obra. Patchstack vive adentro: conoce exactamente qué versión de cada plugin tenés en disco, sin depender de huellas visibles desde el exterior. Eso le permite dos cosas que un escáner remoto no logra igual: alertarte el mismo día de una divulgación y aplicar parcheo virtual, reglas que bloquean los intentos de explotación mientras preparás la actualización real. Más contexto en si un solo firewall es suficiente.
Uno sale a buscar. El otro ya está adentro de tu casa.
Además, Patchstack alimenta su base con un programa de divulgación responsable propio: investigadores reportan fallos (incluidos los de plugins premium, que no figuran en los repositorios públicos) y la empresa los coordina con los desarrolladores. Según el informe anual 2025 de Patchstack sobre el estado de seguridad de WordPress, la enorme mayoría de los fallos publicados están en plugins y no en el núcleo (dato del propio fabricante, tomalo con pinzas, pero coincide con lo que vemos en campo). Todo esto está en el sitio oficial de Patchstack.
WPScan vs Patchstack: ¿cuál cubre más vulnerabilidades?
Acá viene la respuesta honesta que pocos dan: no existe un número único y verificable que corone a un ganador en agosto de 2026, porque cada empresa mide su cobertura a su manera y ninguna publica un consolidado comparable con el de la otra. Lo que sí se puede afirmar con respaldo es esto: la base de WPScan es la más grande y reconocida del ecosistema en términos de historial, y Patchstack destaca en rapidez de incorporación de divulgaciones recientes y en cobertura de plugins comerciales.
Contar CVEs parece trivial. Cuando te sentás a comparar, la cosa se complica: un mismo fallo figura como CVE en una base y como aviso de plugin en otra, los plugins premium ni aparecen en los feeds públicos, algunas divulgaciones se publican sin identificador CVE y cada proveedor decide qué cuenta como «vulnerabilidad detectable». Comparar totales crudos, tal cual, es medio engañoso.
| Criterio | WPScan | Patchstack |
|---|---|---|
| Tipo de herramienta | Escáner externo (CLI open source + app web) | Plugin residente + panel en la nube |
| Base de datos | Decenas de miles de registros históricos desde 2011 | Base propia, fuerte en divulgaciones recientes y plugins premium |
| Modo de trabajo | Auditorías puntuales cuando vos decidís correrlas | Monitoreo continuo con alertas automáticas |
| Requisitos técnicos | Terminal para aprovecharlo a fondo | Instalación como cualquier plugin |
| Capa gratuita | Sí, con API key y cupo diario | Sí, versión Community |
| Extras distintivos | Enumeración de usuarios, ataques de diccionario | Parcheo virtual, gestión multi-sitio en planes pagos |
| Punto débil principal | Depende de detectar versiones desde afuera | No hace pruebas activas ni auditoría ofensiva |

Falsos positivos y falsos negativos también juegan. Si el sitio oculta las versiones de los plugins (algo recomendado, por cierto), WPScan puede quedarse ciego y devolver un informe más limpio de lo que la realidad indica. ¿Y qué pasó cuando lo probamos contra un sitio así? Exacto: el informe salió medio vacío y hubo que verificar a mano. Patchstack, al leer los archivos directamente, no sufre ese problema, pero a cambio no te dice nada sobre configuraciones inseguras del servidor, terreno donde un escaneo externo sí aporta contexto.
¿Cuál es más fácil de usar para auditar tu WordPress?
Para un administrador sin perfil técnico, Patchstack es más fácil: se instala desde el repositorio como cualquier plugin, lo conectás a una cuenta y el panel queda dentro de WordPress. WPScan exige comodidad con la terminal para exprimirlo, aunque la versión web baja bastante la barrera para escaneos puntuales.
Un comando típico de auditoría se ve así: wpscan --url https://tusitio.com --api-token TU_TOKEN --enumerate vp,vt,d, donde vp pide plugins vulnerables, vt temas vulnerables y d detalles. Con eso obtenés en minutos un informe que a mano te llevaría toda la tarde.
La curva de aprendizaje, siendo generosos: media-alta para WPScan si venís de administrar desde cPanel, baja para Patchstack. Ahora bien, esa barrera técnica de WPScan tiene un lado bueno: al correr desde tu máquina, el escaneo no carga el servidor del sitio, algo valioso en hostings compartidos donde los recursos son justos. Esto se conecta con lo que analizamos en cómo reforzar las cabeceras HTTP.
¿Qué CVEs detecta cada uno que el otro no?
En la práctica, las diferencias de cobertura aparecen en cuatro zonas concretas: el historial largo, los plugins premium, los fallos recién divulgados y las pruebas activas.
- Historial profundo: la base de WPScan guarda más de una década de registros, clave cuando auditás sitios abandonados con plugins que nadie tocó desde hace años.
- Plugins premium: los dos registran fallos de productos comerciales, pero Patchstack los busca activamente con su programa de recompensas, así que suele enterarse de fallos que nunca llegaron a un feed público.
- Divulgaciones frescas: Patchstack te avisa el día de la divulgación porque está adentro; WPScan también actualiza su base a diario, pero vos solo te enterás si volvés a escanear.
- Pruebas activas: acá WPScan va solo: enumeración de usuarios y ataques de contraseña son cosas que Patchstack no hace, porque su rol es defensivo.
Eso sí: que una herramienta «detecte» un CVE no significa que tu sitio sea explotable. Muchos avisos dependen de configuraciones específicas, versiones afectadas acotadas o módulos que ni tenés habilitados. El escáner te dice dónde mirar; la interpretación sigue siendo tuya.
¿Cuánto cuestan WPScan y Patchstack en 2026?
Los dos tienen capa gratuita usable y los dos concentran las funciones serias en planes pagos. Los montos los ajustaron más de una vez, así que en vez de citarte números que pueden estar viejos, te describo el modelo y te mando a la fuente primaria para el precio vigente.
- WPScan: la CLI es gratis y open source; la API key gratuita trae cupo diario limitado (25 consultas por día según el esquema clásico original; el límite vigente puede ser distinto) y los planes pagos amplían el volumen para quien escanea a diario o maneja muchos sitios. Precios actuales en wpscan.com.
- Patchstack: la versión Community es gratuita e incluye el monitoreo básico; los planes pagos agregan parcheo virtual, alertas prioritarias y gestión centralizada para agencias. Precios actuales en patchstack.com.
Sobre el retorno, pensemos en frío: limpiar un WooCommerce hackeado (restaurar, auditar, recuperar la confianza de los clientes, lidiar con la pasarela de pagos) cuesta mucho más que un año de cualquiera de los dos planes premium. El valor de estas herramientas no está en lo que pagás, está en lo que evitás.
Dicho esto, ninguna de las dos es cara frente al costo de un incidente.
¿Cuál elegir según tu tipo de sitio WordPress?
La respuesta depende menos del motor de detección y más de tu contexto: cuántos sitios manejás, cuánto tiempo les podés dedicar y qué tan crítico es el negocio que sostiene el WordPress.
Blog personal o sitio chico
Patchstack Community (gratis) cubre el monitoreo diario, y un escaneo con WPScan cada mes o dos funciona como verificación externa. Con eso zafa un sitio que no maneja datos sensibles ni cobros. Ya lo cubrimos antes en nuestra guía de hardening con Patchstack.
Tienda WooCommerce o sitio comercial
Acá el parcheo virtual de Patchstack (plan pago) vale la entrada sola: entre el momento en que se divulga un fallo y el momento en que aplicás la actualización real pueden pasar días, y en una tienda esos días son ventanas de ataque con dinero de por medio. Sumale un WPScan mensual documentado para tu archivo de auditoría.
Agencia o cartera de clientes
Los dos, sin dudarlo: WPScan CLI scriptado para inventarios masivos (con el cupo del plan pago rinde mejor) y Patchstack en su modalidad multi-sitio para el monitoreo centralizado. Reportar al cliente con datos de dos fuentes independientes, además, da más credibilidad que citar una sola.
Un detalle operativo según hosting: si tu sitio vive en un hosting compartido (por ejemplo en donweb.com u otro proveedor), el escaneo externo de WPScan corre desde tu computadora y no consume recursos del servidor. En un VPS, en cambio, podés programar WPScan con cron directamente en la máquina. La cobertura no cambia, pero la comodidad sí.
Guía práctica: auditoría con ambas herramientas en cinco pasos
Si querés hacer una auditoría completa esta semana, este es el flujo que uso yo, pulido después de años peleando con falsos positivos y plugins abandonados.
- Paso 1: inventariá con WPScan. Corré el escaneo completo con enumeración de plugins, temas y usuarios. Guardá el output: es tu línea de base documentada.
- Paso 2: instalá Patchstack y dejalo residente. Instalás el plugin, lo conectás a tu cuenta, activás el monitoreo, el primer día te llueven alertas de todo lo acumulado durante años, te abrumás, las marcás como leídas sin mirarlas, y tres meses después descubrís que había un fallo crítico en tu plugin de formularios desde la semana uno. No hagas eso: procesá las alertas iniciales como parte de la auditoría, no como ruido.
- Paso 3: priorizá por severidad y explotabilidad. Un crítico con exploit público va primero; un medio en un plugin desactivado puede esperar. Cruzá lo que dice cada herramienta: si las dos marcan lo mismo, casi seguro es real.
- Paso 4: parcheá en orden, con staging. Actualizá lo crítico en un entorno de prueba, verificá que el sitio siga funcionando y recién ahí pasalo a producción. El parcheo virtual de Patchstack hace de puente mientras tanto.
- Paso 5: verificá y programá la rutina. Volvé a correr WPScan para confirmar que el informe quedó limpio y fijate una cadencia mensual. Auditoría anual es poco; escaneo manual diario es insostenible.
Errores comunes al usar escáneres de vulnerabilidades
Después de ver muchas auditorías fallidas, estos son los errores que repito hasta el cansancio:
- Escanear una vez y relajarse. El informe de enero no te protege del CVE publicado en marzo. La cobertura es una foto; la amenaza es video. Sin monitoreo continuo o escaneos periódicos, estás ciego la mayor parte del año.
- Ocultar versiones y creerse protegido. Esconder la versión de WordPress reduce lo que WPScan puede ver, y algunos confunden eso con seguridad. Es la clásica «seguridad por oscuridad»: el atacante profesional no depende de esa información, prueba exploits a ciegas o entra por otro flanco.
- Parchear todo junto a las 3 de la mañana. Actualizar veinte plugins en cadena sin probar es la receta para romper el sitio justo cuando nadie puede ayudarte. Orden por severidad, staging primero, un lote por vez.
- Tratar el escáner como plan completo de seguridad. Un escáner encuentra fallos conocidos en componentes; no reemplaza backups fuera del servidor ni las medidas de la guía oficial de hardening de WordPress. Las capas se suman, no se sustituyen.
Qué está confirmado y qué falta confirmar
Confirmado y verificable: la existencia y arquitectura de ambas herramientas, la compra de WPScan por Automattic en 2020, el origen de Patchstack como WebARX, las capas gratuitas de los dos productos y los tipos de detección descritos arriba. Todo eso lo podés comprobar en los sitios oficiales enlazados en este artículo.
Lo que conviene verificar antes de decidir: los totales exactos de CVEs cubiertos a la fecha (ninguna empresa publica un consolidado comparable), los precios vigentes de los planes premium y los límites actuales del cupo gratuito de la API de WPScan. Cierre honesto: si algún artículo te cita una cifra exacta de cobertura sin fuente primaria, desconfiá. ¿Y quién audita al auditor? Nadie: por eso la fuente primaria manda. En auditar tu WordPress con WPScan profundizamos sobre esto.
Si querés profundizar en esto, tenemos un artículo sobre «`html cómo usar WPScan, donde explicamos todo el proceso paso a paso. «`
Preguntas Frecuentes
¿Cuál detecta más vulnerabilidades: WPScan o Patchstack?
Depende del ángulo: WPScan tiene la base histórica más grande del ecosistema, con decenas de miles de registros acumulados desde 2011, y Patchstack destaca en divulgaciones recientes y plugins premium gracias a su programa de divulgación responsable. Para auditorías puntuales rinde mejor WPScan; para monitoreo continuo, Patchstack. Usados juntos, cubren casi todo el espectro.
¿Es gratis WPScan y para qué sirve la API key?
Sí: la herramienta de línea de comandos es open source y el registro en wpscan.com entrega una API key gratuita con cupo diario de consultas (25 por día según el esquema clásico original; verificá el límite actual). Sin token, el escáner corre pero no devuelve datos de vulnerabilidades. Los planes pagos amplían el cupo para escaneos frecuentes o carteras grandes de sitios.
¿Cuánto cuesta Patchstack en 2026?
Patchstack mantiene una versión Community gratuita y planes pagos por sitio o para agencias que agregan parcheo virtual, alertas prioritarias y gestión multi-sitio. Los montos cambiaron varias veces a lo largo del tiempo, así que el precio vigente está en patchstack.com y no en artículos de terceros.
¿Se pueden usar WPScan y Patchstack juntos en el mismo sitio?
Sí, y es lo recomendable: Patchstack vive dentro del WordPress monitoreando en tiempo real, mientras WPScan corre desde afuera como auditoría independiente. No se pisan porque cumplen roles distintos: uno es agente interno, el otro escáner externo.
¿Wordfence, WPScan o Patchstack: cuál conviene?
Son categorías distintas: Wordfence combina firewall y escáner residente, WPScan es auditor externo y Patchstack es monitoreo con parcheo virtual. Para un sitio típico, la combinación más completa es un componente residente (Wordfence o Patchstack) más una auditoría periódica con WPScan. Los análisis de incidentes en el blog de Wordfence y en el blog de Sucuri sirven, además, para seguir los fallos activos del momento.
Conclusión
La pregunta «cuál detecta más CVEs» tiene una respuesta incómoda: depende de qué CVEs. WPScan aporta el archivo histórico más profundo y las pruebas activas; Patchstack aporta velocidad de reacción y parcheo virtual. Elegir uno y descartar el otro es perder cobertura por terquedad.
Mi postura después de años haciendo esto: el escáner que elegís importa menos que la rutina con la que lo usás. Esta semana podés hacer tres cosas concretas: correr un WPScan completo sobre tu sitio principal, instalar Patchstack Community y procesar las alertas iniciales, y agendar una cadencia mensual que incluya revisión de ambos. Si el sitio sostiene un negocio, sumá el plan pago de Patchstack por el parcheo virtual y mantené backups fuera del servidor.
La seguridad de WordPress no se resuelve con una compra única. Se resuelve con hábitos aburridos, repetidos, documentados. Aburrido, en este rubro, es sinónimo de vivo.
Fuentes
- WPScan – Sitio oficial, planes y base de datos de vulnerabilidades
- Patchstack – Sitio oficial, planes y programa de divulgación responsable
- Wordfence Blog – Análisis de vulnerabilidades e incidentes de seguridad WordPress
- Sucuri Blog – Investigación y guías de seguridad para WordPress
- WordPress.org – Guía oficial de hardening de WordPress