Read this article in English → AI hackers are coming for WordPress: how to pick the best WordPress security plugin
Si su negocio tiene una página web, es muy probable que funcione con WordPress — el mismo programa detrás del menú de la panadería de su barrio y de tiendas en línea muy grandes. Durante años, la receta de seguridad fue conocida: mantener todo actualizado, usar una buena contraseña, y con eso bastaba para la mayoría de los problemas. Lo que cambió en el último año es quién encuentra primero los puntos débiles, porque ahora lo hace la inteligencia artificial, y trabaja a una velocidad que ningún equipo humano puede igualar. Este artículo explica por qué la IA está encontrando tantas fallas en WordPress, qué significa eso para su sitio, qué está corrigiendo WordPress por su cuenta, y cómo elegir el mejor plugin de seguridad entre las tres opciones líderes.
El tamaño del objetivo explica la atención. WordPress corre en el 40.8% de todos los sitios web [W3Techs, agosto 2026] — cuatro de cada diez sitios, lo que lo convierte en el premio más grande de internet para cualquiera que busque una puerta de entrada.
La IA ya encuentra fallas de seguridad por el precio de un almuerzo
En una conferencia de seguridad en mayo, un grupo de investigadores mostró qué pasa cuando se apunta la IA moderna hacia los plugins de WordPress. Su sistema leyó el código, adivinó dónde estaban los puntos débiles y probó sus propias sospechas en copias desechables de sitios reales, y en 72 horas confirmó más de 300 fallas críticas de día cero — una falla de día cero es un hueco que nadie sabía que existía, así que nadie había preparado un arreglo [Help Net Security, 2026]. El costo salió en unos $20 por falla, es decir, encontrar un hueco grave en un sitio web ya cuesta menos que un almuerzo para dos. Verificar una sola de esas fallas a mano le toma a un experto entre 30 y 60 minutos.
Las fallas casi nunca están en WordPress mismo. Patchstack, una empresa que monitorea la seguridad de WordPress, contó 11,334 vulnerabilidades nuevas en 2025, un salto del 42% frente al año anterior, y el 91% vivía en los plugins — los complementos que su sitio usa para formularios, reservas y pagos [Patchstack, 2026]. El núcleo de WordPress tuvo apenas seis, un número tan pequeño que muestra dónde está el riesgo real. Los plugins los escriben miles de desarrolladores distintos con niveles de cuidado muy distintos, y la IA lee todo ese código sin cansarse.
Los atacantes actúan en cinco horas, y casi la mitad de las fallas no tiene arreglo
La velocidad es lo que debería cambiar su forma de pensar la protección. Patchstack midió una mediana de cinco horas entre que una falla se hace pública y los ataques masivos comienzan, lo que significa que la carrera suele terminar el mismo día hábil. Cerca de la mitad de las fallas de alto impacto fue atacada dentro de las primeras 24 horas. Peor aún, el 46% de las vulnerabilidades publicadas no tenía arreglo disponible en el momento de hacerse públicas, así que "actualice sus plugins" ni siquiera era posible para casi la mitad de los problemas. En la misma investigación, las defensas de las empresas de hosting detuvieron solo el 26% de los ataques de prueba. Esperar no es un plan.
Hasta el núcleo tuvo su aviso este verano. Un investigador puso a un modelo de IA a auditar el núcleo de WordPress, y en unas diez horas de tiempo de máquina armó una cadena de ataque completa, luego llamada wp2shell, que permitía tomar control de un sitio sin iniciar sesión [XenoSpectrum, 2026]. WordPress publicó correcciones en las versiones 6.8.6, 6.9.5 y 7.0.2 en julio, y la agencia nacional de ciberseguridad de Nueva Zelanda confirmó que los criminales usaban la falla tres días después de salir el arreglo. La lección no es que WordPress esté condenado. Es que la búsqueda de fallas se automatizó, y la defensa tiene que automatizarse también.
WordPress no se queda quieto, y las mejoras gratis son reales

La plataforma ha ido subiendo su propio piso sin hacer ruido. Desde el 1 de octubre de 2024, WordPress.org exige verificación en dos pasos — una segunda comprobación además de la contraseña — a todo desarrollador que pueda publicar actualizaciones de plugins y temas, cerrando una puerta donde una sola contraseña robada podía envenenar miles de sitios a la vez [The Hacker News, 2024]. La versión 6.8 reemplazó su viejo sistema de guardar contraseñas por bcrypt, un método más lento y más duro que hace mucho más caro descifrar contraseñas robadas [WordPress.org, 2025]. Las correcciones menores de seguridad se instalan solas en la mayoría de los sitios, y los parches rápidos de wp2shell mostraron que el equipo puede moverse rápido cuando importa.
La versión 7.0, la más reciente, avanza en la misma línea. Subió el piso de las versiones de PHP que acepta y agregó un canal central y supervisado para las conexiones de IA, para que cada plugin no abra su propia puerta hacia servicios externos. Y sus parches siguen llegando rápido: la actualización 7.0.3 corrigió 11 fallas de seguridad en un solo lanzamiento de agosto [WordPress.org, 2026], y varias fueron encontradas y reportadas por equipos de seguridad que usan IA — prueba de que la misma tecnología que ataca WordPress ya empieza también a defenderlo.
Todo eso ayuda, y nada de eso resuelve el problema principal. El equipo del núcleo puede endurecer WordPress, pero el 91% de las fallas está en plugins que ese equipo no controla. Proteger esa capa es tarea suya, y es exactamente la tarea por la que compiten los plugins de abajo.
Los tres mejores plugins de seguridad, comparados
Tres nombres dominan este mercado, y protegen de maneras realmente distintas. Wordfence es un plugin que vive en su sitio, corre un cortafuegos ahí mismo, escanea sus archivos en busca de malware y puede reparar archivos dañados comparándolos con originales limpios — su versión gratis es sólida pero recibe las reglas nuevas del cortafuegos con 30 días de atraso, y la versión de pago cuesta unos $119 al año. Sucuri toma el camino opuesto: un cortafuegos en la nube que filtra el tráfico antes de que llegue a su servidor, con un equipo de limpieza que quita las infecciones por usted, desde unos $200 al año. Patchstack juega otro juego: vigila las listas de vulnerabilidades y, cuando aparece una falla en un plugin que usted usa, envía un "parche virtual", una regla de bloqueo estrecha que cierra ese hueco exacto aunque el desarrollador del plugin nunca publique un arreglo, con un plan gratis de solo alertas y protección de pago desde unos $15 al mes.
| Wordfence | Sucuri | Patchstack | |
|---|---|---|---|
| Cómo protege | Cortafuegos y escáner en su sitio | Cortafuegos en la nube, delante del sitio | Bloquea fallas conocidas de sus plugins |
| Limpieza de malware | Herramientas de escaneo y reparación | La hace su equipo por usted | No es su enfoque |
| Parches virtuales | No — reglas generales | Parcial — reglas genéricas en la nube | Sí — su función central, por falla |
| Plan gratis | Sí, reglas con 30 días de atraso | Solo revisiones básicas | Sí, solo alertas |
| Precio de pago | Unos $119 al año | Unos $200 al año | Desde unos $15 al mes |
| Ideal para | Un sitio, dueño que le gusta operar | Sitios con ventas que quieren todo resuelto | Sitios con muchos plugins |
Precios verificados el 14 de agosto de 2026 (el día en que se escribió este artículo) y redondeados — los planes cambian seguido.
Por qué Patchstack encaja mejor en la era de la IA, y cuándo ganan los otros
La herramienta debe corresponder a la amenaza. La amenaza que acabamos de describir son miles de fallas de plugins encontradas por máquinas, atacadas en cinco horas y sin parche el 46% de las veces — y Patchstack es el único de los tres construido justo para ese problema, porque un parche virtual cierra el hueco sin esperar a que el desarrollador del plugin despierte. Wordfence sigue ganando cuando usted quiere un solo plugin que además escanee y repare archivos en un sitio que maneja usted mismo. Sucuri es la opción correcta cuando su sitio es una máquina de ingresos y usted prefiere que las infecciones las limpie otro mientras un cortafuegos en la nube absorbe el tráfico basura. Para la mayoría de los negocios pequeños con una docena de plugins, el hueco que los alcanza será uno conocido que nadie parchó a tiempo. Patchstack existe para ese hueco.
Hay un cuarto camino que vale la pena nombrar: que el problema lo cargue su hosting. Nuestros planes de hosting WordPress traen la capa de seguridad incluida — detección y eliminación de malware, actualizaciones automáticas de WordPress, respaldos diarios y certificados SSL gratis — desde $9.99 al mes, menos de lo que cuestan por separado la mayoría de los plugins de arriba. Y si su sitio ya vive en otro lado y mudarlo no está en los planes, nuestro servicio de seguridad web agrega monitoreo y limpieza alrededor de lo que ya tiene.
Cierre la ventana de cinco horas antes de que se cierre sobre usted
El principio de fondo es simple: encontrar fallas ya es automático, así que defenderse también tiene que serlo, porque ningún dueño de panadería, bufete o tienda en línea va a leer boletines de seguridad a las 2 de la mañana. Elija una capa — un parcheador virtual, un cortafuegos o un hosting con la seguridad incluida — y deje que se actualice sola. Si quiere una respuesta simple sobre cuál capa le conviene a su sitio, mándenos la dirección y le echamos un vistazo — sin propuesta comercial de por medio.
Fuentes
Escrito a partir del informe de Patchstack State of WordPress Security in 2026, el reporte de Help Net Security sobre vulnerabilidades de WordPress descubiertas con IA (2026), el análisis de XenoSpectrum sobre la cadena de ataque wp2shell (2026), la nota del equipo de WordPress sobre bcrypt en la versión 6.8 (2025) y The Hacker News sobre la verificación en dos pasos obligatoria para desarrolladores (2024).