Vista previa de WPScan.com

WPScan es una herramienta de seguridad de caja negra diseñada para administradores de sistemas, desarrolladores y auditores que gestionan sitios WordPress. Permite identificar vulnerabilidades críticas en el núcleo, plugins y temas mediante una base de datos propia verificada por expertos. Es ideal para realizar auditorías técnicas, enumeración de usuarios y pruebas de fuerza bruta, garantizando que la infraestructura web esté protegida contra ataques conocidos antes de que ocurran.

Gratis / Free
Desde 0/Hasta 0

Análisis de Tendencia

Evolución del interés y popularidad en el mercado.

1007550250
may 25
ago 25
nov 25
feb 26
may 26

Qué y para quién es

WPScan es una herramienta de seguridad especializada en el ecosistema WordPress, diseñada para identificar vulnerabilidades en el núcleo (core), plugins y temas. Se trata de un escáner de "caja negra" que simula el punto de vista de un atacante para encontrar fallos de seguridad sin necesidad de acceso al panel de administración. Está dirigida a administradores de sistemas, desarrolladores web, consultores de ciberseguridad y agencias que gestionen parques de sitios basados en WordPress y busquen una auditoría técnica rigurosa.

Principal ventaja profesional

Su base de datos de vulnerabilidades es propia, está verificada manualmente por expertos en seguridad y es considerada el estándar de la industria, alimentando incluso a otras herramientas de seguridad de renombre en el mercado.

Para quién no es

No es una herramienta para usuarios finales sin conocimientos técnicos que busquen un antivirus "instalar y olvidar". Tampoco es adecuada para profesionales que no trabajen específicamente con WordPress o para aquellos que busquen una herramienta de limpieza automática de malware, ya que WPScan solo identifica riesgos, no los repara.

funcionalidades clave

  • Escaneo de vulnerabilidades en el núcleo de WordPress, plugins y temas instalados.
  • Enumeración de usuarios y ataques de fuerza bruta para probar la robustez de las contraseñas.
  • Detección de archivos de configuración expuestos (wp-config.php), volcados de bases de datos y archivos de registro de errores.
  • Identificación de directorios de archivos multimedia y listado de directorios de subidas.
  • Comprobación de versiones de software obsoletas y referencias a CVE (Common Vulnerabilities and Exposures).
  • Modos de escaneo configurables: pasivo, agresivo o mixto según la carga permitida en el servidor.
  • Generación de informes en formatos legibles por humanos y en formato JSON para automatización.

Precios

  • Versión gratuita: El escáner CLI es de uso gratuito. El acceso a la API es gratuito para uso no comercial y está limitado a 25 peticiones diarias.
  • Rango de precios: Precios bajo presupuesto (Enterprise) basados en el volumen de sitios o uso de la API.
  • Versiones de pago (Enterprise): Incluye acceso completo a puntuaciones de riesgo CVSS, descripciones detalladas de vulnerabilidades, pruebas de concepto (PoC), alertas por email instantáneas y webhooks para integración con Slack o HTTP.

Perfil del usuario

  • Agencias de desarrollo web y mantenimiento WordPress.
  • Departamentos de IT en empresas con infraestructuras basadas en WordPress.
  • Auditores de seguridad y Pentester.
  • Proveedores de alojamiento administrado (Managed WordPress Hosting).

Nivel técnico requerido

  • Nivel técnico requerido para su uso: Medio-Alto (manejo de línea de comandos).
  • Nivel técnico requerido para su instalación/configuración: Medio (requiere Ruby y gestión de dependencias en sistemas Linux/Mac).
  • Necesidades de soporte de departamentos: No requiere soporte externo si se dispone de perfiles técnicos internos.
  • Conocimientos necesarios: Manejo de terminal (CLI), conocimientos básicos de arquitectura WordPress y protocolos HTTP.

Ejemplos de uso profesional

  • Auditorías preventivas semanales para asegurar que los sitios de clientes no tienen plugins vulnerables.
  • Integración en flujos de CI/CD para bloquear despliegues que contengan componentes con fallos de seguridad conocidos.
  • Monitorización centralizada mediante Webhooks para recibir alertas cuando aparece una nueva vulnerabilidad crítica afectando a la infraestructura de la empresa.

Uso y distribución

  • Versión web: A través de su base de datos online para consultas manuales.
  • Versión escritorio: Compatible con sistemas Linux y macOS.
  • CLI: Interfaz de línea de comandos principal (Ruby-based).
  • Integración mediante plugin: Disponible a través del plugin Jetpack Protect.

Open source

El escáner CLI de WPScan tiene componentes de código abierto, pero su distribución y uso comercial están sujetos a una licencia personalizada de Automattic que requiere pago si se utiliza con fines lucrativos.

Integraciones

  • Facilidad de integración: Alta para perfiles técnicos (Full-code vía API).
  • API propia: API v3 con endpoints para consultar vulnerabilidades por versión, slug de plugin o tema.
  • Ejemplos concretos: Integración nativa con Slack mediante Webhooks, conectores para sistemas de alerta personalizados por HTTP y alimentación de datos para otros plugins de seguridad.

Notas finales

información legal, licencias, contratos

  • Desde agosto de 2024, WPScan es propiedad de Automattic Inc.
  • El uso comercial de los datos de la vulnerabilidad y la API requiere obligatoriamente una licencia de pago.
  • Prohibida la descarga masiva de la base de datos o el uso de los datos para crear productos competidores sin autorización expresa.

Para más información:

Foto de Francisco Naranjo, autor de look4.tools
Francisco Naranjo.Ayudo a implantar IA y automatización en marketing y ventas >>

Análizo herramientasa y las comparto junto al equipo de YOU+:

  • Profesionales en transformación digital
  • Modelos de IA y agentes autónomos
  • Herramientas automatización con acceso a fuentes de información contrastada.

Más en mi perfil de Linkedin