
🛡️ 8 Herramientas gratuitas para escanear WordPress en busca de vulnerabilidades (2026)
Imagínese esto: usted entra a su panel de administración por la mañana y lo redirige a una página de phishing. O Google le envía una notificación: «Es posible que el sitio esté comprometido». O su hosting suspende silenciosamente su sitio por enviar spam que usted nunca envió. No son tácticas de miedo, son escenarios comunes para WordPress, que impulsa el 43% de internet y sigue siendo el blanco número uno de ataques automatizados.
El problema es que el código malicioso sabe cómo permanecer oculto. No rompe su diseño, no le avisa por Telegram: lentamente roba tráfico, muestra anuncios de casino a los visitantes o mina criptomonedas en hardware ajeno. Y a menudo el propietario se entera meses después.
Hemos recopilado 8 herramientas gratuitas que revisarán su sitio en decenas de parámetros y le mostrarán dónde están los puntos débiles, desde escáneres en línea instantáneos hasta plugins con acceso a los archivos y la base de datos. Todas funcionan sin inversión en su versión básica, y ponerlas en marcha lleva desde unos minutos hasta media hora.
💡 Resumen rápido:
- Elija su tipo de escáner: remoto (rápido, sin instalación) o plugin (análisis profundo de archivos y base de datos)
- Ejecute un escáner en línea como Sucuri SiteCheck, inspección externa instantánea sin registro
- Instale un plugin (Wordfence o MalCare) para una auditoría completa del lado del servidor y escaneos automáticos programados
- Revise el informe, corrija las vulnerabilidades encontradas y configure revisiones periódicas
Métodos para escanear WordPress: remoto o desde dentro
Antes de lanzarse a las herramientas, es importante entender la diferencia entre dos enfoques. No compiten, se complementan.
Los escáneres remotos funcionan como el rastreador de un motor de búsqueda: usted introduce una URL en la página web del servicio y el escáner analiza lo que es visible en el navegador, la versión final renderizada de las páginas. El método es rápido y seguro: no se instala nada, no se transfieren credenciales de acceso, no hay carga en el servidor. Pero no mira dentro del servidor. Si el código malicioso está oculto en la base de datos o en archivos fuera del área pública, un escáner remoto no lo verá.
Los plugins de seguridad se instalan directamente en WordPress y obtienen acceso a todo el entorno de alojamiento: núcleo, temas, plugins, base de datos e incluso archivos no relacionados con WordPress. Esto supone un escaneo mucho más profundo, con reglas personalizables y automatización. El precio de la profundidad: el plugin consume recursos del servidor, aunque las soluciones modernas (MalCare) descargan el trabajo en la nube.
Según nuestra experiencia, la combinación mínima para la mayoría de los sitios es un escáner en línea para revisiones externas rápidas y un plugin para auditorías profundas. A continuación cubriremos herramientas específicas.
Herramienta | Tipo | Instalación | Profundidad de revisión | Límite gratuito |
|---|---|---|---|---|
MalCare | Plugin | Instalación en WP | Alta: archivos + BD, escaneo en la nube | Escaneo automático diario |
Sucuri SiteCheck | Escáner remoto | No requerida | Básica: malware, listas negras, errores | Sin límites |
WP Sec | Escáner remoto | No requerida | Básica: versión de WP, plugins, temas | 1 sitio, semanal |
HackerTarget | Escáner remoto | No requerida | Media: cabeceras, enlaces externos, iframes | Sin límites |
Security Ninja | Plugin | Instalación en WP | Alta: más de 50 pruebas de seguridad | 1 escaneo completo |
Wordfence | Plugin | Instalación en WP | Máxima: más de 44 000 firmas de malware, comparación con repositorio | Sin límites |
VirusTotal | Agregador de escáneres | No requerida | Agregación de resultados de más de 70 motores antivirus | Sin límites |
Quttera | Remoto + plugin | Opcional | Alta (con plugin): scripts, medios, amenazas ocultas | Sin límites |
1. MalCare

MalCare es un escáner de seguridad basado en la nube que descarga todo el trabajo pesado en sus servidores. Usted instala un plugin gratuito, mientras que el escaneo real ocurre de forma remota, de modo que el hosting no se sobrecarga. El plugin revisa todos los archivos del sitio y la base de datos, incluidos los programas maliciosos ocultos que no son visibles durante una inspección externa.
En la práctica, esto significa que incluso en un hosting compartido de bajos recursos, un escaneo completo no tirará su sitio. La versión gratuita incluye escaneo automático diario y un cortafuegos básico. Los planes premium añaden eliminación de malware en un clic, CAPTCHA, bloqueo de IP, protección de la carpeta de subidas, desactivación del editor de archivos e informes de marca blanca para agencias.
Ventajas: escaneo en la nube sin carga para el servidor, panel de control práctico, marca blanca para clientes. Desventajas: eliminación de malware solo en premium, sin autenticación de dos factores en la versión gratuita.
Precio: gratuito (escaneo básico + cortafuegos), premium por suscripción, tarifas vigentes en el sitio web.
🔗 MalCare en WordPress.org | 🔗 Sitio web de MalCare
2. Sucuri SiteCheck

Sucuri es uno de los nombres más reconocidos en seguridad web. Su escáner gratuito en línea SiteCheck revisa cualquier sitio (no solo WordPress) en busca de programas maliciosos conocidos, software desactualizado, errores de configuración y estado en listas negras.
El escáner compara las páginas del sitio con la base de datos de firmas de Sucuri y genera un informe de anomalías. También verá el estado del sitio en Google Safe Browsing, AVG, McAfee, Norton y otros servicios, lo cual es útil si sospecha que el sitio ya pudo haber sido penalizado. En nuestra experiencia, SiteCheck funciona muy bien como «primera línea»: se lanza en 30 segundos, detecta algo crítico y permite tomar una decisión.
Limitación principal: el formato remoto no ve los archivos en el servidor. Por eso, SiteCheck es bueno para una verificación rápida «desde afuera», mientras que para auditorías profundas Sucuri ofrece un plugin de WordPress independiente.
Ventajas: inicio instantáneo sin registro, verifica contra todas las listas negras, informe detallado. Desventajas: solo inspección externa, sin acceso al lado del servidor.
Precio: gratuito (escáner en línea), plugin con firewall por suscripción, tarifas exactas en el sitio web.
3. WP Sec

WP Sec es un escáner en línea especializado, creado específicamente para WordPress. A diferencia de herramientas universales como Sucuri, rastrea una base de datos de vulnerabilidades específica para el núcleo, temas y plugins de WordPress.
Usted puede escanear un sitio una vez ingresando una URL, o registrar una cuenta gratuita para el escaneo automático semanal. Para quienes gestionan múltiples sitios, WP Sec ofrece un panel de monitoreo unificado y notificaciones por correo electrónico cuando se detectan vulnerabilidades o se necesitan actualizaciones.
La base de datos de WP Sec se actualiza constantemente con nuevos CVE y errores; las amenazas más comunes se detectan de forma fiable. El informe básico muestra la vulnerabilidad y cómo solucionarla.
Ventajas: especialización en WordPress, escaneo automático programado, alertas por correo electrónico. Desventajas: la protección antibot puede bloquear el acceso desde algunas IP, informe básico sin análisis profundo.
Precio: gratuito (1 sitio, escaneo semanal), premium por suscripción, tarifas exactas en el sitio web.
4. HackerTarget WordPress Security Scan

HackerTarget ofrece un nivel básico gratuito y uno premium ampliado. El escáner realiza una serie de solicitudes HTTP a las páginas del sitio y analiza el código fuente HTML, de forma similar a como lo hace un bot de búsqueda.
La versión gratuita verifica: la versión de WordPress y su visibilidad en el código fuente, la reputación del hosting, la geolocalización del servidor, la reputación del sitio según los datos de Google Safe Browsing, enlaces externos, lista de plugins, indexación de directorios de plugins, presencia de iframes y JavaScript asociado. Estos dos últimos puntos son especialmente importantes: el código malicioso a menudo se distribuye mediante iframes y scripts de terceros.
Ventajas: verificación detallada de cabeceras y dependencias externas, detección de scripts sospechosos. Desventajas: solo análisis pasivo de HTML, no verifica el lado del servidor.
Precio: gratuito (escaneo básico), premium por suscripción, tarifas exactas en el sitio web.
🔗 HackerTarget WordPress Security Scan, abra hackertarget.com y seleccione WordPress Security Scan en el menú de herramientas
5. Security Ninja

Security Ninja ejecuta más de 50 pruebas de seguridad automatizadas en su sitio WordPress. Revisa todo: desde aspectos evidentes como la versión de PHP y el prefijo estándar wp_ de las tablas, hasta configuraciones sutiles, la desactivación de XML-RPC, la protección del archivo wp-config.php y la verificación de los permisos de directorios.
El plugin no se limita a mostrar un problema, sino que explica cómo solucionarlo, con pasos concretos y enlaces a la documentación. La versión gratuita ofrece un análisis completo, tras el cual puede revisar cada elemento y cerrar las brechas. Esto es suficiente para una auditoría puntual de un sitio que nunca ha sido revisado en materia de seguridad.
La versión premium añade soluciones automáticas en un clic, programación de análisis y más pruebas. Para desarrolladores y agencias, incluye un módulo con informes para clientes.
Ventajas: más de 50 pruebas en un solo plugin, instrucciones claras para cada elemento, no sobrecarga el servidor. Desventajas: la versión gratuita está limitada a un análisis, la solución automática solo está disponible en la versión premium.
Precio: gratuito (1 análisis completo), premium por suscripción, tarifas exactas en el sitio web.
🔗 Security Ninja en WordPress.org
6. Wordfence

Wordfence es el plugin de seguridad gratuito más popular para WordPress: más de 5 millones de instalaciones activas a mediados de 2025, según WordPress.org. El plugin analiza el código fuente, los archivos de imagen, los temas, los plugins y, opcionalmente, los archivos fuera de WordPress.
La base de datos de firmas de Wordfence contiene más de 44.000 programas maliciosos, puertas traseras y URL de phishing conocidos. El escáner no solo revisa archivos, sino también comentarios, entradas y páginas del sitio. Una función independiente compara sus archivos del núcleo, temas y plugins con las versiones originales del repositorio de WordPress: si un archivo ha sido modificado, lo verá de inmediato.
El cortafuegos de aplicaciones web (WAF) integrado funciona a nivel de endpoint y protege contra ataques de fuerza bruta, XSS, inyecciones SQL y otros. El Threat Defense Feed se actualiza constantemente y las nuevas reglas llegan al sitio de forma automática.
Ventajas: cobertura máxima (archivos + BD + comentarios), WAF incluido de serie, enorme base de datos de firmas. Desventajas: puede sobrecargar de forma notable los alojamientos débiles durante los análisis completos, la interfaz resulta confusa para principiantes.
Precio: gratuito (escáner completo + WAF básico), premium por suscripción, tarifas exactas en el sitio web.
7. VirusTotal

VirusTotal no es un escáner en el sentido tradicional, sino un agregador: ejecuta la URL de su sitio a través de más de 70 motores antivirus y escáneres de reputación simultáneamente. Entre ellos se encuentran Avira, Comodo, Bitdefender, Kaspersky, además de Sucuri, Quttera y otras herramientas especializadas.
La principal ventaja de este enfoque es el consenso instantáneo. Si un motor considera un archivo malicioso mientras los otros 69 no dicen nada, es probable que se trate de un falso positivo. Si una docena de motores se encienden en rojo, es momento de dar la alarma. En nuestra experiencia, VirusTotal nos ha salvado más de una vez cuando SiteCheck mostraba un resultado limpio, pero uno de los motores antivirus encontraba una shell oculta.
VirusTotal no está vinculado a WordPress y funciona para cualquier sitio. Un matiz importante: las URL y los archivos enviados a VirusTotal se comparten con los socios de seguridad para mejorar sus bases de datos. Tenga esto en cuenta para recursos internos confidenciales.
Ventajas: más de 70 motores simultáneamente, consenso instantáneo, detección de falsos positivos. Desventajas: no es específico para WP (no comprueba las versiones de los plugins), los datos son accesibles para los socios.
Precio: gratuito.
8. Quttera

Quttera utiliza un enfoque híbrido: puede ejecutar un análisis rápido en línea sin instalación, o instalar el plugin y obtener acceso completo a la verificación del lado del servidor. El plugin busca scripts sospechosos, archivos multimedia maliciosos, amenazas ocultas en la base de datos y comprueba si el sitio ha caído en listas negras.
El análisis en sí se realiza en los servidores remotos de Quttera, como ocurre con MalCare, lo que reduce la carga del alojamiento. Al finalizar, obtiene un informe donde cada elemento encontrado se clasifica como: Limpio, Potencialmente Sospechoso, Sospechoso o Malicioso. Para cada elemento hay una recomendación de solución.
Los informes de Quttera son públicos, lo cual es un punto a favor de la transparencia, pero téngalo en cuenta al verificar proyectos sensibles.
Ventajas: formato híbrido (en línea + plugin), clasificación de amenazas por niveles, análisis en la nube. Desventajas: informes públicos, los manejadores AJAX del plugin requieren una auditoría de seguridad adicional.
Precio: gratuito (análisis básico), premium por suscripción, tarifas exactas en el sitio web.
Vea cómo WPScan, un escáner profesional de vulnerabilidades de WordPress, encuentra brechas en minutos, desde la instalación hasta el primer informe:
Por cierto, tenemos una guía detallada sobre cómo usar WPScan para encontrar vulnerabilidades en WordPress; consúltela si quiere dominar la herramienta con mayor profundidad.
⁉️🤔 Preguntas frecuentes
¿Un escáner gratuito en línea basta para proteger mi sitio?
Un escáner en línea es una verificación rápida «desde fuera». Mostrará problemas visibles: versión desactualizada de WordPress, código malicioso conocido en el código fuente de la página, presencia en listas negras. Pero no ve lo que ocurre en la base de datos ni en el servidor. Para tener la imagen completa, combine un escáner en línea (Sucuri SiteCheck) con un plugin (Wordfence o MalCare); esto cubre tanto el perímetro externo como el interno. Para máxima profundidad, añada una auditoría manual mediante WPScan usando nuestra guía.
¿Con qué frecuencia debo escanear mi sitio WordPress en busca de vulnerabilidades?
La frecuencia mínima es una vez por semana. Ese es el intervalo del plan gratuito de WP Sec, y no es casualidad: constantemente se publican nuevas vulnerabilidades en plugins y en el núcleo. Si el sitio acepta pagos o almacena datos de usuarios, configure el escaneo diario; MalCare y Wordfence pueden hacerlo en sus versiones gratuitas. Después de cada actualización de plugin o tema, es obligatorio un escaneo no programado.
¿Qué escáner elegir para un hosting débil?
MalCare es su opción. El escaneo se ejecuta en servidores en la nube, no en su hosting. Incluso en un hosting compartido económico el sitio no se caerá. Alternativa: los escáneres en línea (Sucuri SiteCheck, WP Sec) no cargan el servidor en absoluto, pero su profundidad de verificación es menor.
¿En qué se diferencia el escaneo de la protección activa (firewall)?
El escaneo es diagnóstico: encuentra problemas ya existentes (software malicioso, vulnerabilidades, archivos sospechosos). Un firewall (WAF) es prevención: bloquea los ataques antes de que lleguen al sitio. Wordfence incluye ambos en la versión gratuita. MalCare es principalmente un escáner (firewall en la versión premium). Los escáneres en línea son solo diagnóstico, sin protección activa.
¿Tengo que instalar un plugin si uso un escáner en línea?
Un escáner en línea mira el sitio con los ojos de un visitante. Si el código malicioso está oculto en
functions.phpo en la base de datos, un escáner en línea no lo detectará. Por lo tanto, un plugin es necesario para tener la imagen completa. Combinación mínima: un escáner en línea para verificaciones rápidas + un plugin para auditorías profundas.
¿Qué debo hacer si un escáner encuentra una vulnerabilidad?
Primero, no entre en pánico. Prioridades: 1) actualice el plugin, tema o núcleo problemático a la última versión (la mayoría de las vulnerabilidades conocidas ya están corregidas por el proveedor); 2) si no hay actualización o el problema no está relacionado con la versión, desactive temporalmente el componente; 3) cambie todas las contraseñas (administrador de WP, FTP, hosting, base de datos); 4) ejecute un escaneo completo con un plugin como Wordfence para buscar consecuencias; 5) si el sitio ya ha sido comprometido, contacte al soporte del hosting o a un especialista en limpieza.
Qué utilizar en 2026: conclusión
Para la mayoría de los sitios recomendamos la combinación: Wordfence (auditoría profunda + WAF) + Sucuri SiteCheck (verificación externa rápida). Ambas herramientas son gratuitas y cubren tanto el lado del servidor como el del cliente.
Si el hosting es débil, sustituya Wordfence por MalCare, no carga el servidor. Si necesita revisar una vez un sitio que nunca ha sido auditado, comience con Security Ninja (más de 50 pruebas en un solo escaneo). Y para monitorizar decenas de sitios desde un panel unificado, WP Sec con suscripción premium.
No lo posponga: ejecute al menos un escáner en línea ahora mismo. Si necesita ayuda para configurar una protección profunda, consulte nuestro artículo sobre los mejores plugins para escanear WordPress en busca de programas maliciosos.



