Analiza tu web

Escáner de WordPress: versión, plugins vulnerables y señales de hackeo

Escribe la dirección de tu WordPress y miramos lo que cualquiera ve desde fuera: versión, tema y plugins, fallos de seguridad publicados (base del NIST, actualizada cada noche), usuarios expuestos y diez señales de web infectada. Sin instalar nada.

  • 1 minuto
  • Sin cuenta
  • Sin instalar nada
  • Informe por email

Analizamos solo lo que cualquiera puede ver desde fuera, con una sola pasada. Usaremos tu email (y tu teléfono, si lo das) para enviarte el resultado y contactarte sobre él: como mucho, dos correos de seguimiento, con baja en un clic. Lo guardamos 12 meses y puedes pedir que lo borremos cuando quieras. Más en la política de privacidad.

  • Versión de WordPress, tema y plugins visibles
  • Vulnerabilidades publicadas (base del NIST, cada noche)
  • Plugins desactualizados o abandonados
  • Usuarios, xmlrpc y archivos internos expuestos
  • Diez señales de web infectada

Qué mira el escáner, desde fuera y sin instalar nada

De los 20.191 fallos de seguridad de WordPress y sus complementos que tiene registrados la base del NIST (copia sincronizada el 5 de septiembre de 2026), 19.058 están en plugins y 564 en temas; solo 308 son del propio WordPress. Por eso el escáner mira sobre todo los plugins. Lee lo que tu web enseña a cualquiera (el código de la portada, las cabeceras del servidor, unas cuantas rutas conocidas) y con eso reconstruye tres cosas: qué versión de WordPress, tema y plugins usas; si alguno tiene fallos de seguridad publicados; y si hay señales de que ya te han entrado.

Para los fallos publicados cruzamos cada plugin y su versión con nuestra copia de la base de vulnerabilidades del NIST, que sincronizamos cada noche y que contiene más de veinte mil registros de WordPress y sus plugins. Para saber si un plugin está al día o abandonado consultamos el directorio de WordPress.org. Para las señales de infección miramos diez cosas: código ofuscado, marcos invisibles, enlaces de spam escondidos, contenido distinto para Google o para el móvil, archivos PHP en la carpeta de subidas, puertas traseras conocidas y redirecciones a otros dominios.

Lo que no puede ver

No entra en tu WordPress ni prueba contraseñas. Por eso no ve los plugins que no dejan rastro en la portada, ni lo que hay dentro del servidor, ni si tu copia de seguridad funciona. Un resultado limpio descarta lo más común, no garantiza que no haya nada. Y una vulnerabilidad conocida no significa que ya te hayan entrado: significa que hay un fallo publicado y que conviene actualizar hoy.

Los tres avisos que más vemos

  1. Nombres de usuario a la vista. Muchas instalaciones publican la lista de autores en una ruta estándar. Es la mitad de la contraseña regalada a quien quiera probar suerte; se cierra con un ajuste.
  2. Plugins con años sin actualizar. Un plugin que su autor abandonó no recibirá parche cuando aparezca un fallo. Se sustituye por uno mantenido.
  3. PHP sin soporte. El servidor sigue en una versión que ya no recibe parches. Lo cambia el alojamiento en un clic; a veces obliga a actualizar antes un plugin viejo.

Si el escáner encuentra algo y no sabes por dónde empezar, la limpieza y actualización de WordPress cuesta 190 € con precio cerrado e incluye copia previa, actualización probada, parche de las vulnerabilidades y revisión de infecciones. Y si ya te han hackeado y nadie contesta, la guía web hackeada o rota y nadie contesta explica qué hacer en las primeras horas.

Preguntas frecuentes

Lo que más nos preguntan

¿Qué comprueba el escáner de WordPress?

La versión de WordPress si es visible, el tema y los plugins que cargan algo en la portada, si están actualizados (contra wordpress.org), si alguno lleva más de dos años abandonado, si alguno tiene vulnerabilidades publicadas (cruzamos con la base de vulnerabilidades del NIST, que sincronizamos cada noche), si la lista de usuarios y xmlrpc están expuestos, la versión de PHP, el certificado, las cabeceras de seguridad y diez señales de infección: código ofuscado, marcos invisibles, enlaces de spam ocultos, páginas distintas para Google o para móviles, archivos PHP en las subidas.

¿Necesita acceso a mi WordPress?

No. Mira solo lo que cualquiera puede ver desde fuera, con una sola pasada y sin probar contraseñas. Por eso no puede ver plugins que no dejan rastro en la portada ni lo que hay dentro del servidor.

¿Y si mi web no es WordPress?

Te lo dice, y aun así comprueba lo que vale para cualquier plataforma: certificado, cabeceras, versiones expuestas, archivos internos accesibles y señales de infección.

¿Un plugin con vulnerabilidad conocida significa que estoy hackeado?

No. Significa que hay un fallo publicado que alguien puede aprovechar si tienes la versión afectada. Lo normal es actualizar el mismo día; si el plugin está abandonado, sustituirlo. Las señales de infección son otra comprobación aparte.

¿Podéis limpiar una web infectada?

Sí. La limpieza y actualización cuesta 190 € con precio cerrado, incluye copia previa, actualización probada, parche de vulnerabilidades y revisión de infecciones, y se entrega con informe. Si la web está muy dañada, se dice antes de empezar.

¿Enseñáis a alguien más los fallos de mi WordPress?

No. El resultado tiene un enlace privado que no se indexa y que solo recibe el email que lo pidió; el aviso interno lo ve una persona de Dimuweb para poder llamarte si lo pides. No probamos contraseñas ni explotamos ningún fallo: solo leemos lo que la web publica. Guardamos tu email 12 meses y puedes pedir que lo borremos cuando quieras.

¿Quieres que lo miremos contigo?

Pásale la auditoría a tu web o cuéntanos tu caso. En 24 horas laborables tienes una respuesta por escrito con precio cerrado.