system onlinepath: /guias/hacking/wpscan-desde-cero-para-auditar-wordpress/mode: knowledge_baselocal:
Hacking ético · Nivel intermedio

WPScan desde cero para auditar la seguridad de WordPress

WordPress mueve una parte enorme de la web, y sus plugins son el punto débil más explotado. WPScan audita un WordPress como lo haría un atacante —pero para vos—: detecta versión, plugins, temas y usuarios, y los cruza con su base de vulnerabilidades conocidas. Solo sobre sitios que tengas permiso de auditar.

16 min de lectura▣ Actualizada el ◇ Por Underc0de
Respuesta rápida

WPScan es una herramienta de auditoría de seguridad especializada en WordPress, el gestor de contenidos que mueve una parte enorme de la web. Examina un sitio como lo haría un atacante —pero al servicio de quien lo defiende— y detecta: la versión de WordPress (y si tiene fallos conocidos), los plugins y temas instalados y sus versiones (la principal vía de entrada real, porque un plugin desactualizado es el agujero más explotado), los usuarios enumerables, y configuraciones débiles. Su gran valor es que cruza todo lo que encuentra con una base de datos de vulnerabilidades de WordPress mantenida y actualizada: no solo dice «tenés el plugin X versión 2.1», sino «esa versión tiene una vulnerabilidad conocida de tal gravedad». Se usa desde la terminal apuntando a la URL del sitio (wpscan --url), con opciones para enumerar plugins, temas y usuarios; para aprovechar la base de vulnerabilidades hace falta un token de API gratuito. El resultado es un informe que hay que priorizar por gravedad, atendiendo primero lo crítico y expuesto. Dos condiciones imprescindibles. Una legal y ética, no negociable: WPScan solo se usa sobre sitios propios o con autorización explícita; auditar un WordPress ajeno sin permiso es ilegal. Y una de método: como todo escáner, puede dar falsos positivos y no detecta todo, así que sus hallazgos se verifican. Bien usado y con permiso, es la forma más eficiente de saber qué tan expuesto está tu WordPress y qué actualizar primero.

Ver índice de contenidos
  1. 01Qué es WPScan
  2. 02Cómo se usa
  3. 03Leer y actuar
  4. 04Errores frecuentes
  5. 05Preguntas frecuentes
  6. 06Fuentes

Qué es WPScan

WPScan es un escáner de seguridad específico para WordPress. A diferencia de un escáner web genérico, conoce la estructura y las particularidades de WordPress, lo que le permite enumerar con precisión sus componentes y detectar los fallos propios de este ecosistema. Es una herramienta estándar en las auditorías de sitios WordPress, tanto para quien defiende su propio sitio como para profesionales de la seguridad con un encargo autorizado.

!
Solo sobre sitios propios o autorizados

Antes de nada, la regla que no se salta: WPScan solo se usa sobre WordPress de tu propiedad o con autorización explícita y por escrito del responsable. Escanear un sitio ajeno sin permiso —aunque sea «solo para mirar»— es una actividad ilegal: genera tráfico, deja rastro y se considera intromisión. El uso legítimo es defensivo y autorizado: auditar tu propio WordPress, el de tu organización con mandato, o el de un cliente que te contrató con un acuerdo que define el alcance. Para practicar, montá un WordPress propio en un laboratorio. Esta condición separa la auditoría profesional del delito.

Cómo se usa

Cómo funciona WPScan para auditar la seguridad de un sitio WordPress. En la parte izquierda se muestra el sitio WordPress objetivo, que debe ser propio o contar con autorización explícita para auditarlo. WPScan, ejecutado desde la terminal apuntando a la dirección del sitio, realiza una enumeración de sus componentes. Detecta la versión de WordPress instalada y si tiene fallos conocidos. Enumera los plugins instalados y sus versiones, que se resaltan como la principal vía de entrada real, porque un plugin desactualizado es el agujero más explotado en WordPress. Enumera los temas instalados y sus versiones. Y enumera los usuarios que puede descubrir, lo que revela nombres de acceso que podrían usarse en ataques de fuerza bruta. En el centro se muestra el paso clave: WPScan cruza todo lo que encuentra con una base de datos de vulnerabilidades de WordPress, mantenida y actualizada, de modo que no solo informa de qué versión tiene cada componente, sino de si esa versión concreta tiene una vulnerabilidad conocida y cuál es su gravedad. Para aprovechar esta base de vulnerabilidades se necesita un token de interfaz de programación gratuito. A la derecha se muestra el informe resultante, que lista los hallazgos, y se explica que hay que priorizarlos por gravedad, atendiendo primero lo crítico y lo expuesto, y verificar los hallazgos porque, como todo escáner, WPScan puede dar falsos positivos y no detecta absolutamente todo. En la parte inferior se destacan las dos condiciones imprescindibles: la legal y ética, no negociable, según la cual WPScan solo se usa sobre sitios propios o con autorización explícita, ya que auditar un WordPress ajeno sin permiso es ilegal; y la de método, según la cual los hallazgos deben verificarse y un informe limpio no garantiza seguridad total. El diagrama resalta que, bien usado y con permiso, WPScan es la forma más eficiente de saber qué tan expuesto está un WordPress y qué conviene actualizar primero, siendo los plugins y temas desactualizados el foco principal. Estilo oscuro de hacking ético, con el sitio WordPress objetivo, la enumeración de componentes, el cruce con la base de vulnerabilidades y el informe priorizado dispuestos de izquierda a derecha, y las condiciones de uso destacadas.
WPScan audita un WordPress (propio o autorizado): enumera versión, plugins, temas y usuarios, y los cruza con su base de vulnerabilidades conocidas para decir no solo qué versión hay, sino qué fallo tiene. El informe se prioriza por gravedad y se verifica.

WPScan se ejecuta desde la terminal apuntando a la URL del sitio. Los usos más habituales:

# Escaneo básico de un sitio propio o autorizado
wpscan --url https://tu-sitio.ejemplo

# Enumerar plugins vulnerables, temas y usuarios (con token de API para vulnerabilidades)
wpscan --url https://tu-sitio.ejemplo   --enumerate vp,vt,u   --api-token TU_TOKEN

# vp = vulnerable plugins · vt = vulnerable themes · u = usuarios

El token de API desbloquea lo más valioso

WPScan funciona sin token, pero entonces solo enumera lo que hay (versiones de plugins, temas, usuarios) sin decirte si tienen fallos. Lo que lo hace realmente útil es cruzar esos componentes con su base de datos de vulnerabilidades de WordPress, y para eso necesitás un token de API gratuito (con un cupo de peticiones diarias para uso personal). Con el token, el informe pasa de «tenés el plugin X 2.1» a «el plugin X 2.1 tiene una vulnerabilidad conocida de gravedad alta, corregida en 2.2»: exactamente lo que necesitás para saber qué actualizar. Sin token, WPScan sigue siendo útil para el reconocimiento, pero pierde su mayor ventaja.

Leer y actuar

El informe de WPScan es una lista de hallazgos. La clave, igual que en cualquier análisis de vulnerabilidades, es priorizar y luego corregir.

  • Priorizá por gravedad y exposición. Primero las vulnerabilidades críticas y las de componentes accesibles; no todo merece la misma urgencia.
  • Los plugins son el foco. La mayoría de los WordPress comprometidos lo fueron por un plugin desactualizado; actualizarlos es lo primero.
  • Actualizá o eliminá lo vulnerable. Si un plugin o tema con fallo no se usa, borralo; si se usa, actualizalo a la versión corregida.
  • Revisá los usuarios enumerados. Nombres de usuario descubiertos facilitan la fuerza bruta; reforzar con contraseñas fuertes y 2FA.
  • Verificá los hallazgos. Puede haber falsos positivos; confirmar la versión real antes de dar algo por vulnerable.
  • Endurecé el sitio. Más allá de parchear, aplicar el hardening oficial de WordPress y limitar la superficie expuesta.
  • Repetí periódicamente. Aparecen fallos nuevos constantemente; una auditoría única queda desactualizada.
i
WPScan es un diagnóstico, no una cura

WPScan te dice qué está mal, pero no lo arregla: el trabajo real es actuar sobre el informe. Y su foco delata dónde está el riesgo real de WordPress: los plugins y temas de terceros. El núcleo de WordPress es relativamente seguro y se actualiza solo; lo que compromete la enorme mayoría de los sitios son extensiones desactualizadas, abandonadas o de mala calidad. Por eso la lección de fondo de cualquier auditoría con WPScan es la misma: mantené todo actualizado, quitá lo que no uses, y sé selectivo con qué plugins instalás. Para un escaneo web más general, más allá de WordPress, están Nikto y Burp Suite.

Errores frecuentes

  • Escanear un WordPress ajeno sin permiso. Es ilegal; solo sitios propios o con autorización explícita.
  • Usarlo sin token y esperar detección de vulnerabilidades. Sin token solo enumera; el cruce con fallos necesita el token de API.
  • Ignorar los plugins y mirar solo el núcleo. Los plugins desactualizados son la vía de entrada más explotada.
  • Escanear una vez y olvidarse. Aparecen vulnerabilidades nuevas; la auditoría debe ser periódica.
  • Parchear a ciegas sin verificar. Puede haber falsos positivos; confirmar antes de actuar.
  • Creer que un informe limpio es seguridad total. Solo indica que no halló fallos conocidos; no detecta todo.
  • Dejar usuarios enumerables con contraseñas débiles. Facilita la fuerza bruta; reforzar credenciales y activar 2FA.

Preguntas frecuentes

¿Qué es WPScan y para qué sirve?

WPScan es una herramienta de auditoría de seguridad especializada en WordPress, el sistema de gestión de contenidos que mueve una parte enorme de los sitios web del mundo. Su propósito es examinar un sitio WordPress de la misma forma en que lo haría un atacante durante la fase de reconocimiento, pero al servicio de quien defiende el sitio, con el fin de descubrir sus puntos débiles antes de que alguien malintencionado los aproveche. A diferencia de un escáner web genérico, WPScan conoce en profundidad la estructura y las particularidades de WordPress, lo que le permite enumerar con precisión sus componentes y detectar los fallos propios de este ecosistema. En concreto, WPScan detecta la versión de WordPress instalada y si tiene fallos conocidos, enumera los plugins y los temas presentes junto con sus versiones, identifica usuarios que puedan descubrirse, y localiza configuraciones débiles. El aspecto más valioso de la herramienta es que cruza todo lo que encuentra con una base de datos de vulnerabilidades de WordPress mantenida y actualizada, de modo que no se limita a informar de qué componentes y versiones hay, sino que indica si esas versiones concretas tienen vulnerabilidades conocidas y cuál es su gravedad, lo que resulta directamente accionable para decidir qué actualizar. Esto es especialmente relevante porque, en WordPress, la principal vía de entrada de los atacantes no suele ser el núcleo, que es relativamente seguro y se actualiza de forma automática, sino los plugins y temas de terceros desactualizados, abandonados o de mala calidad, que son el agujero más explotado. Por ello, WPScan es una herramienta de referencia tanto para administradores que quieren conocer y reducir la exposición de su propio sitio como para profesionales de la seguridad que realizan auditorías autorizadas. Es importante subrayar que WPScan debe usarse únicamente sobre sitios propios o con autorización explícita, ya que escanear un WordPress ajeno sin permiso es ilegal. Usada de forma legítima, WPScan proporciona un diagnóstico claro de qué tan expuesto está un WordPress y qué conviene corregir primero.

¿Es legal usar WPScan sobre cualquier sitio WordPress?

No, no es legal usar WPScan ni ninguna otra herramienta de auditoría de seguridad sobre cualquier sitio WordPress, sino únicamente sobre sitios de tu propiedad o para los que cuentes con una autorización explícita y, preferiblemente, por escrito, del responsable legítimo. Escanear un sitio WordPress ajeno sin permiso constituye una actividad ilegal en la mayoría de las jurisdicciones, con independencia de que tu intención sea solo mirar o comprobar su seguridad sin causar daño. La razón es que un escaneo no es una acción inocua ni invisible: genera tráfico dirigido al sitio objetivo, deja rastro en sus registros, realiza numerosas peticiones para enumerar componentes y usuarios, y puede ser interpretado como el reconocimiento previo de un ataque, además de que en ciertos casos podría afectar al rendimiento del sitio. Por todo ello, las leyes suelen equiparar este tipo de escaneo no autorizado con la intromisión o el acceso no consentido a sistemas informáticos ajenos. El uso legítimo de WPScan es siempre defensivo y autorizado, y abarca situaciones como auditar tu propio WordPress, analizar el sitio de la organización para la que trabajas cuando tienes el mandato y la autorización correspondientes, o evaluar el WordPress de un cliente que te ha contratado formalmente para ello mediante un acuerdo que define con claridad el alcance permitido de la auditoría. Para aprender y practicar sin ningún riesgo legal, la opción recomendada es montar tu propio sitio WordPress en un entorno de laboratorio, por ejemplo en una máquina virtual o en un servidor local de tu propiedad, donde puedes escanear y experimentar cuanto quieras sin afectar a terceros. Esta condición de autorización no es un mero formalismo, sino la línea que separa la práctica profesional y ética de la seguridad informática de la comisión de un delito, y respetarla es imprescindible tanto por razones legales como éticas. En resumen, WPScan es una herramienta valiosa para mejorar la seguridad, pero conlleva la responsabilidad ineludible de emplearla solo donde se tiene derecho a hacerlo.

¿Qué detecta exactamente WPScan?

WPScan detecta un conjunto amplio de información relevante para la seguridad de un sitio WordPress, centrándose en los elementos que suelen ser puntos de entrada para los atacantes. En primer lugar, identifica la versión de WordPress que está instalada, lo que permite saber si esa versión del núcleo tiene vulnerabilidades conocidas, aunque conviene recordar que el núcleo suele ser la parte más segura y actualizada. En segundo lugar, y esto es lo más importante, enumera los plugins instalados junto con sus versiones, ya que los plugins de terceros desactualizados o vulnerables son la principal vía de entrada real en la gran mayoría de los WordPress comprometidos; WPScan puede centrarse específicamente en los plugins que tienen vulnerabilidades conocidas. En tercer lugar, enumera de forma similar los temas instalados y sus versiones, que también pueden contener fallos. En cuarto lugar, es capaz de enumerar usuarios del sitio, descubriendo nombres de acceso que, de estar expuestos, facilitarían ataques de fuerza bruta contra sus contraseñas. Además, WPScan puede detectar configuraciones débiles o expuestas, archivos sensibles accesibles, y otros aspectos que aumentan la superficie de ataque. La característica que multiplica el valor de todos estos datos es que WPScan los cruza con una base de datos de vulnerabilidades de WordPress mantenida y actualizada, de modo que no solo dice qué componentes y versiones hay, sino que informa de si cada versión concreta tiene vulnerabilidades conocidas y de qué gravedad, ofreciendo un diagnóstico accionable. Para aprovechar plenamente esta base de vulnerabilidades se necesita un token de interfaz de programación gratuito, ya que sin él WPScan enumera los componentes pero no informa de sus fallos conocidos. En conjunto, lo que WPScan proporciona es un mapa de la superficie de ataque del sitio, señalando la versión del núcleo, los plugins y temas con sus versiones y vulnerabilidades, y los usuarios enumerables, información que permite al administrador priorizar y corregir los riesgos, prestando especial atención a los plugins y temas, que son el foco principal del problema en WordPress.

¿Por qué necesito un token de API?

Se necesita un token de interfaz de programación en WPScan para poder aprovechar su base de datos de vulnerabilidades de WordPress, que es precisamente lo que aporta el mayor valor a la herramienta. WPScan puede funcionar sin token, pero en ese caso se limita a realizar la enumeración de los componentes del sitio, es decir, a descubrir qué versión de WordPress hay, qué plugins y temas están instalados con sus versiones, y qué usuarios pueden identificarse, pero sin decir nada sobre si esos componentes tienen vulnerabilidades conocidas. Esa información de enumeración es útil para el reconocimiento, pero se queda a medias, porque saber que un sitio tiene cierto plugin en cierta versión no indica por sí mismo si esa versión es peligrosa. El token de interfaz de programación desbloquea el cruce de esos componentes y versiones con la base de datos de vulnerabilidades que WPScan mantiene y actualiza, de modo que el informe pasa de simplemente enumerar a indicar, por ejemplo, que un plugin concreto en su versión actual tiene una vulnerabilidad conocida de gravedad alta que fue corregida en una versión posterior, lo cual es exactamente la información accionable que permite decidir qué actualizar con prioridad. El token se obtiene de forma gratuita registrándose, y para uso personal incluye un cupo de peticiones diarias que suele ser suficiente para auditar los sitios propios; existen planes de mayor volumen para usos profesionales intensivos. Configurar el token es sencillo, ya que se proporciona a WPScan al ejecutar el escaneo. En resumen, aunque WPScan es funcional sin token para tareas de enumeración y reconocimiento, el token de interfaz de programación es lo que le permite convertirse en una verdadera herramienta de detección de vulnerabilidades, cruzando lo que encuentra con la base de datos de fallos conocidos, y por ello se recomienda obtenerlo para sacarle todo el partido a la herramienta al auditar la seguridad de un WordPress.

¿Por qué los plugins son el mayor riesgo en WordPress?

Los plugins son el mayor riesgo de seguridad en WordPress porque constituyen la principal vía de entrada de los atacantes en la práctica, y ello se debe a varias razones relacionadas con su naturaleza y su gestión. WordPress se compone de un núcleo, que es el sistema base desarrollado y mantenido de forma centralizada, y de plugins y temas, que son extensiones de terceros que añaden funcionalidades y apariencia. El núcleo de WordPress es relativamente seguro, está sometido a un escrutinio constante y suele actualizarse de forma automática para corregir fallos, por lo que rara vez es el punto débil. Los plugins y temas, en cambio, son creados por una enorme variedad de desarrolladores con niveles de calidad y de mantenimiento muy dispares, y ahí reside el problema. Muchos plugins contienen vulnerabilidades, y aunque a menudo se corrigen mediante actualizaciones, un gran número de sitios no las aplica a tiempo, dejando activos plugins desactualizados con fallos ya conocidos y públicamente documentados, que los atacantes pueden explotar de forma automatizada. Además, algunos plugins quedan abandonados por sus desarrolladores y dejan de recibir correcciones, de modo que sus vulnerabilidades permanecen sin parchear indefinidamente. También hay plugins de baja calidad o poco cuidados desde el punto de vista de la seguridad, e incluso, en casos aislados, plugins maliciosos o comprometidos. A esto se suma que los sitios suelen acumular muchos plugins, algunos de los cuales ya no se usan pero siguen instalados y activos, ampliando innecesariamente la superficie de ataque. Todo ello hace que la inmensa mayoría de los WordPress comprometidos lo sean a través de un plugin o un tema, y no del núcleo. Por eso WPScan pone el foco en enumerar plugins y temas y en detectar sus vulnerabilidades conocidas, y por eso la lección de seguridad más importante para cualquier administrador de WordPress es mantener todos los plugins y temas actualizados, eliminar los que no se utilicen, ser selectivo y prudente al instalar nuevos, prefiriendo los de fuentes fiables y bien mantenidos, y vigilar que no queden componentes abandonados o vulnerables activos. Gestionar bien los plugins es, en definitiva, la medida individual que más reduce el riesgo real en un sitio WordPress.

¿Qué hago con los resultados de WPScan?

Una vez que WPScan ha generado su informe, el trabajo importante consiste en interpretar los resultados, priorizarlos y actuar en consecuencia, ya que la herramienta ofrece un diagnóstico pero no corrige por sí sola los problemas. El primer paso es priorizar los hallazgos según su gravedad y su exposición, atendiendo en primer lugar las vulnerabilidades críticas y las que afectan a componentes accesibles o especialmente sensibles, ya que no todos los hallazgos tienen la misma urgencia y conviene concentrar el esfuerzo donde el riesgo es mayor. El segundo paso, y el más relevante en WordPress, es ocuparse de los plugins y temas, que son el foco del riesgo: si un plugin o tema con una vulnerabilidad conocida ya no se utiliza, lo mejor es eliminarlo por completo, y si se usa, hay que actualizarlo a la versión que corrige el fallo; en caso de que un componente vulnerable esté abandonado y sin corrección disponible, conviene buscar una alternativa mantenida o prescindir de él. El tercer paso es revisar los usuarios que WPScan haya podido enumerar, ya que unos nombres de acceso expuestos facilitan los ataques de fuerza bruta, por lo que conviene reforzar las contraseñas para que sean fuertes y únicas y activar la autenticación de dos factores, además de considerar medidas que dificulten la enumeración de usuarios. Antes de actuar sobre cualquier hallazgo importante, es prudente verificarlo, ya que como todo escáner WPScan puede producir falsos positivos, de modo que conviene confirmar la versión real del componente y la existencia efectiva de la vulnerabilidad para no perder tiempo ni introducir cambios innecesarios. Más allá de parchear los fallos concretos, es muy recomendable aplicar las prácticas de endurecimiento oficiales de WordPress, limitar la superficie expuesta, mantener el núcleo, los plugins y los temas siempre actualizados, y realizar copias de seguridad. Finalmente, hay que entender que una auditoría con WPScan no es un acto único, ya que constantemente se descubren nuevas vulnerabilidades, por lo que conviene repetir los escaneos de forma periódica y mantener una vigilancia continua. En resumen, con los resultados de WPScan se debe priorizar por gravedad, corregir sobre todo los plugins y temas vulnerables actualizándolos o eliminándolos, reforzar las cuentas de usuario, verificar los hallazgos, endurecer el sitio y repetir la auditoría con regularidad.

Fuentes

Documentación oficial y material de la comunidad consultados para esta guía. Fecha de consulta: 28 de julio de 2026.

Aportes de la comunidad Underc0de

  1. Underc0de, foro. Sección Hacking. Auditoría web.
  2. Underc0de, foro. Sección Desarrollo web. Seguridad de WordPress.

Documentación oficial

  1. WPScan. WPScan. Herramienta y base de vulnerabilidades de WordPress.
  2. WordPress. Hardening WordPress. Endurecimiento oficial.
  3. OWASP. Web Security Testing Guide. Metodología de pruebas web.
  4. NIST. National Vulnerability Database. Base de vulnerabilidades (CVE).