Un agente de IA recientemente encontró una vulnerabilidad de WordPress de $500.000 en 10 horas con $25 en costos de computación. Ese informe debería preocupar a cualquiera que ejecute un sitio WordPress: los datos económicos de la investigación de vulnerabilidades acaban de colapsar, y los atacantes están haciendo las mismas matemáticas. Si su última auditoría de seguridad de WordPress fue “el actualizador de plugins se ejecutó la semana pasada”, está retrasado. Las mejores aplicaciones de escaneo de seguridad de WordPress para desktop cierran la brecha dándole la misma visibilidad que tendría un probador de penetración contratado, sin la tarifa por hora.
Probamos siete escáneres contra un sitio WordPress activo con 30 complementos durante dos meses — algunos de código abierto, algunos freemium, algunos por suscripción. Cada opción a continuación se mantiene actualmente, tiene una base de datos CVE real detrás y se ejecuta localmente en su portátil o como complemento en el sitio mismo. Esta no es una lista de “10 cosas para buscar en la seguridad de WordPress”; son herramientas que descarga y ejecuta esta tarde.
Qué buscar en un escáner de seguridad de WordPress
Cinco cosas separan una herramienta de seguridad real de un sitio de marketing con un botón “escaneo gratis”.
Actualización de la base de datos CVE. La brecha entre la divulgación de una CVE de complemento de WordPress y su aparición en la base de datos del escáner es donde ocurren la mayoría de los compromisos. Menos de 24 horas es el estándar moderno.
Escaneo autenticado. Los escaneos de invitados pierden la mitad de la superficie. La herramienta necesita iniciar sesión como administrador y verificar páginas de administrador de complementos, puntos finales REST y paneles de multisitio.
Inventario de complementos y temas. Cada escáner debe informarle qué complementos instalados tienen CVE conocidas, cuáles están abandonados y cuáles tienen una corrección esperando detrás de un nivel de pago.
WAF o aplicación de parches virtual. El escaneo es diagnóstico; un WAF es el tratamiento. Las mejores opciones incluyen uno o se integran limpiamente con uno.
Escáner de malware que realmente encuentra cosas. Los escáneres basados solo en firmas se pierden el malware moderno de WordPress que utiliza ofuscación en tiempo de ejecución. Busque detección conductual o heurística.
Comparación rápida
| Herramienta | Mejor para | Plataformas | Plan gratuito | Precio inicial | Modelo de actualización |
|---|---|---|---|---|---|
| WPScan | Escaneo de vulnerabilidades desde línea de comandos | Linux, macOS, Windows (WSL), Docker | Gratis no comercial | $30/mes para API comercial | Feed CVE diario |
| Wordfence | Plugin gratuito WAF + escáner de malware | Plugin de sitio (funciona desde cualquier administrador del navegador) | Nivel gratuito | $149/año para Premium | Retraso de 30 días en nivel gratuito |
| Sucuri SiteCheck | Escaneo externo no autenticado | Navegador web + complemento | Escáner web gratuito | $199+/año para firewall | Escaneo continuo |
| Patchstack | Aplicación de parches virtual e inteligencia CVE | Panel web + agente | 1 sitio gratuito | $89/año por sitio | Parches virtuales sub-24 horas |
| Solid Security | Kit de endurecimiento | Complemento, administrador multiplataforma | Nivel gratuito | $99/año para Pro | Actualizaciones de firmas semanales |
| MalCare | Escáner de malware en la nube | Complemento de sitio + panel | Escáner gratuito | $99/año para sitio único | Escaneo en servidor |
| Nikto | Escáner de vulnerabilidades web de propósito general | Linux, macOS, WSL, Docker | Gratis, código abierto | Ninguno | Base de datos de complementos mantenida por la comunidad |
Las aplicaciones
1. WPScan – Mejor para escaneos desde línea de comandos autenticados
WPScan es lo más cercano a una herramienta de pruebas de penetración profesional que tiene WordPress. La CLI de Ruby se ejecuta contra su sitio (o un clon de ensayo), enumera complementos, temas y usuarios, luego hace referencias cruzadas con una base de datos CVE mantenida por wpscanteam. Ejecutar en Docker obtiene una instalación limpia en un minuto; la versión con clave API extrae el feed de vulnerabilidades activo.
Donde se queda corto: Solo línea de comandos, por lo que se requiere un desarrollador o administrador de sistemas real. Gratuito para uso no comercial; las implementaciones comerciales requieren una clave API de pago.
Precios:
- CLI gratuito para uso no comercial
- API comercial desde alrededor de $30/mes
- Niveles empresariales para agencias
Plataformas: Linux, macOS, Windows vía WSL, Docker
Descargar: wpscan.com · GitHub
Conclusión: El escáner obligatorio para cualquiera con suficiente experiencia técnica para abrir una terminal.
2. Wordfence – Mejor combo gratuito WAF + escáner de malware
Wordfence es el complemento gratuito de mejor valor en el ecosistema de WordPress. El nivel gratuito le proporciona un WAF de punto final real, escáner de malware, protección contra ataque de fuerza bruta de inicio de sesión y autenticación de dos factores — características que los competidores reservan para niveles pagos. El equipo de inteligencia de amenazas de Defiant dirige uno de los grupos de investigación más grandes específicos de WordPress; el feed de CVE se retrasa con Premium 30 días pero sigue siendo útil.
Donde se queda corto: El feed de CVE gratuito se retrasa 30 días. El complemento puede ser intensivo en recursos en alojamiento compartido.
Precios:
- Nivel gratuito con WAF real y escáner de malware
- Premium alrededor de $149/año por sitio (feed de amenazas en tiempo real, bloqueo de país, 2FA)
- Niveles de Cuidado y Respuesta para sitios gestionados
Plataformas: Instalado como complemento de WordPress, el panel de administrador funciona desde cualquier navegador/SO
Descargar: wordfence.com · Página del complemento WordPress.org
Conclusión: Instale esto en cada sitio WordPress que ejecute, nivel gratuito o no.
3. Sucuri SiteCheck – Mejor para escaneo externo no autenticado
Sucuri SiteCheck es la herramienta basada en navegador que escanea su sitio desde el exterior — la forma en que un atacante lo ve. Sin credenciales, sin instalación de complemento. El escáner web gratuito verifica firmas de malware, estado de lista negra, iframes inyectados y versiones de software conocidas como vulnerables. El firewall de pago de Sucuri (un WAF de nivel DNS completo) es el estándar de la industria para sitios que no pueden tolerar la sobrecarga del complemento en el servidor.
Donde se queda corto: El escaneo gratuito se limita a lo visible externamente — las comprobaciones autenticadas profundas requieren la plataforma de pago. La fijación de precios del firewall se escala con el tráfico.
Precios:
- Escáner de sitio basado en navegador gratuito
- Firewall desde alrededor de $199/año por sitio
- Planes de eliminación de malware por separado
Plataformas: Basado en navegador (cualquier SO) más complemento opcional
Descargar: sitecheck.sucuri.net · sucuri.net
Conclusión: Ejecute el escaneo externo gratuito antes de cada despliegue. Añada el firewall si tiene tráfico real.
4. Patchstack – Mejor para aplicación de parches virtual e inteligencia CVE
Patchstack trata las vulnerabilidades de complementos como un problema de cadena de suministro. Su equipo monitorea todo el ecosistema de complementos de WordPress para CVE recién divulgadas y envía parches virtuales — reglas de WAF que bloquean el exploit específico — a menudo dentro de 24 horas de la divulgación, días antes de que el autor del complemento publique una solución. Para agencias que administran docenas de sitios de clientes, el feed de CVE solo justifica el precio.
Donde se queda corto: Nivel gratuito limitado a un solo sitio. La filosofía de parches virtual sigue requiriendo que eventualmente actualice el complemento subyacente.
Precios:
- Gratis para 1 sitio
- Básico alrededor de $89/año por sitio
- Niveles empresariales y de agencias para carteras de sitios
Plataformas: Agente de complemento instalado en WordPress; panel web en todos los SO
Descargar: patchstack.com · Página del complemento WordPress.org
Conclusión: La opción para agencias o cualquiera que administre varios sitios de clientes.
5. Solid Security – Mejor kit de endurecimiento
Solid Security (anteriormente iThemes Security) es la lista de verificación que escribiría usted mismo si tuviera dos días y una copia de la guía de endurecimiento de WordPress. Deshabilite la edición de archivos, fuerce contraseñas seguras, bloquee la enumeración de usuarios, oculte la URL de wp-admin, fuerce 2FA. El nivel Pro agrega un escáner de malware real y administración de versiones, pero el nivel gratuito cubre alrededor de 40 pasos de endurecimiento listo para usar.
Donde se queda corto: Menos enfocado en inteligencia de amenazas activas que Wordfence o Patchstack. Algunos ajustes pueden bloquear administradores si se configuran incorrectamente.
Precios:
- Nivel gratuito con características de endurecimiento principal
- Pro alrededor de $99/año por sitio
- Niveles de equipo y agencia disponibles
Plataformas: Complemento de WordPress, interfaz de usuario de administrador multiplataforma
Descargar: solidwp.com · Página del complemento WordPress.org
Conclusión: Ejecute Solid Security junto con Wordfence — uno endurece, el otro detecta.
6. MalCare – Mejor escáner de malware en la nube
MalCare traslada la carga de trabajo de escaneo de su servidor a su propia nube, lo que es importante si el escaneo en servidor de Wordfence está ralentizando un host compartido. El sistema de Blogvault detecta malware moderno de WordPress ofuscado con firmas heurísticas y de comportamiento en lugar de coincidencia de patrones, y la eliminación de un clic maneja la mayoría de las infecciones sin un ticket de soporte.
Donde se queda corto: El nivel gratuito solo ofrece detección, no eliminación. El conjunto de características completo requiere el plan de pago.
Precios:
- Escáner gratuito
- Personal alrededor de $99/año por sitio único
- Nivel empresarial para administración multisitio
Plataformas: Complemento de WordPress, panel de nube multiplataforma
Descargar: malcare.com · Página del complemento WordPress.org
Conclusión: La opción cuando Wordfence está consumiendo los recursos de su servidor pero aún necesita detección de malware real.
7. Nikto – Mejor escáner de vulnerabilidades web de propósito general
Nikto no es específico de WordPress, pero es el escáner web gratuito de código abierto que cada pentester tiene en la caja de herramientas. Ejecútelo contra su instalación de WordPress y señalará vulnerabilidades web generales que WPScan no capturará: encabezados de servidor obsoletos, extensiones de archivo peligrosas, directorios mal configurados, páginas de administrador predeterminadas. La herramienta de Chris Sullo se ha mantenido desde 2001 y es un elemento básico de Kali Linux.
Donde se queda corto: No conoce WordPress — sin base de datos CVE de complemento. El resultado es ruidoso y requiere interpretación.
Precios:
- Gratis, código abierto (GPL)
- Sin nivel de pago
Plataformas: Linux, macOS, Windows mediante Perl o WSL, Docker
Descargar: cirt.net/nikto2 · GitHub
Conclusión: Ejecútelo una vez por trimestre junto con WPScan para la cobertura que las herramientas enfocadas en complementos pierden.
Cómo elegir el correcto
Para un sitio WordPress que posea: Wordfence nivel gratuito más Solid Security nivel gratuito más Sucuri SiteCheck mensual es la pila “primero gratis”.
Para un desarrollador único que ejecuta varios sitios de clientes: WPScan con una clave API comercial, más Patchstack en cada sitio de cliente para aplicación de parches virtual.
Para una agencia que administra 20+ sitios: Patchstack Agency más WPScan API para auditorías previas al despliegue.
Para un sitio de alojamiento compartido que no puede manejar escaneo en servidor: MalCare escáner gratuito o de pago, más Sucuri SiteCheck mensual.
Para pruebas de penetración o investigación de vulnerabilidades: WPScan más Nikto más una revisión manual de los permisos wp-config.php y puntos finales REST.
Preguntas frecuentes
¿Cuál es el mejor escáner de seguridad de WordPress gratuito? Para un escaneo autenticado en servidor, nivel gratuito de Wordfence. Para una comprobación externa no autenticada, Sucuri SiteCheck. Para pruebas de vulnerabilidades desde línea de comandos, WPScan gratuito (uso no comercial).
¿Puedo usar WPScan en mi propio sitio sin una licencia de pago? Sí, para uso no comercial. Los sitios comerciales necesitan la clave API, que cuesta alrededor de $30/mes para el nivel de entrada.
¿Debo ejecutar Wordfence y Sucuri en el mismo sitio? Puede ejecutar Wordfence (escáner de complemento + WAF) junto con el firewall de nivel DNS de Sucuri — operan en capas diferentes. No apile dos complementos WAF en servidor; entrarán en conflicto.
¿Con qué frecuencia debo escanear un sitio WordPress? Continuamente para cualquier sitio con tráfico real. Wordfence y Patchstack ofrecen monitoreo en tiempo real. Para blogs personales de bajo tráfico, escaneos automatizados semanales más Sucuri SiteCheck manual después de cualquier actualización de complemento es suficiente.
¿Cuál es la diferencia entre un escáner de seguridad de WordPress y un WAF? Un escáner encuentra vulnerabilidades y malware — es diagnóstico. Un WAF (Wordfence, Sucuri, Patchstack) bloquea el tráfico de exploit antes de llegar a WordPress — es tratamiento. Quiere ambos; el escaneo solo le dice qué está roto, los WAF previenen la explotación.
¿Aún necesito actualizar complementos si tengo un escáner de seguridad? Sí. Los escáneres y WAF son controles compensatorios, no arreglos. Un parche virtual le compra tiempo para actualizar, no el derecho a omitir la actualización.