WordPress, sus plugins y sus temas pueden tener vulnerabilidades conocidas aunque la web siga funcionando con normalidad. Desde WP Toolkit de Plesk puedes comprobar si alguno de los componentes instalados presenta un riesgo de seguridad conocido.
Importante: que un plugin, un tema o WordPress aparezca como vulnerable no significa necesariamente que la web esté infectada. Una vulnerabilidad es un fallo de seguridad conocido que podría ser aprovechado si no se corrige.
1. Accede a WordPress Toolkit desde Plesk #
- Accede a tu panel de Plesk.
- Entra en WordPress.
- Localiza la instalación que quieres revisar.
WP Toolkit comprueba las versiones de WordPress, plugins y temas instalados y las compara con bases de datos de vulnerabilidades conocidas.
2. Comprueba si existe algún riesgo de seguridad #
Cuando WP Toolkit detecta una vulnerabilidad conocida puede mostrar avisos como Security risk, Vulnerable o una indicación similar, según la versión instalada de Plesk y WP Toolkit.
En las versiones actuales puede mostrarse también una puntuación de riesgo que ayuda a identificar qué vulnerabilidades requieren mayor atención.
Pulsa sobre el aviso para consultar el detalle.
3. Revisa qué componente está afectado #
En el detalle podrás comprobar si la vulnerabilidad corresponde a:
- El propio WordPress.
- Un plugin instalado.
- Un tema instalado.
Cuando está disponible, WP Toolkit también muestra información adicional como la gravedad estimada de la vulnerabilidad y su identificador CVE.
Antes de realizar cambios, comprueba qué versión tienes instalada y si existe una actualización disponible.
4. Qué hacer si aparece una vulnerabilidad #
La solución recomendada depende del componente afectado.
Si existe una actualización #
Realiza primero una copia de seguridad y actualiza WordPress, el plugin o el tema afectado a una versión corregida.
Después de actualizar, comprueba que la web funciona correctamente.
Si no existe una actualización #
Si se trata de un plugin o tema y todavía no existe una versión corregida, valora:
- Desactivarlo temporalmente.
- Eliminarlo si ya no se utiliza.
- Sustituirlo por una alternativa mantenida y actualizada.
No es recomendable mantener durante mucho tiempo componentes abandonados o con vulnerabilidades conocidas.
Medidas adicionales #
Dependiendo de la versión y licencia de WP Toolkit, Plesk puede ofrecer medidas adicionales de mitigación o protección frente a determinadas vulnerabilidades. Si la opción aparece disponible, revisa la información mostrada antes de aplicarla.
5. Vuelve a comprobar el estado #
Después de actualizar, desactivar o eliminar el componente afectado:
- Vuelve a Plesk > WordPress.
- Actualiza la información de la instalación si fuera necesario.
- Comprueba que el aviso de vulnerabilidad haya desaparecido.
Vulnerabilidad y malware no son lo mismo #
Una vulnerabilidad indica que existe un fallo de seguridad conocido en una determinada versión de WordPress, un plugin o un tema.
El malware, en cambio, significa que se ha detectado código o archivos maliciosos dentro del alojamiento.
Por este motivo, una web puede tener componentes vulnerables sin estar infectada, o puede estar infectada aunque todos los componentes estén actualizados.
Si además observas redirecciones extrañas, usuarios desconocidos, archivos modificados, spam, cambios en la web o cualquier otro comportamiento anómalo, conviene realizar también un análisis de malware con Imunify360.
Recomendaciones #
- Mantén WordPress, plugins y temas actualizados.
- Elimina plugins y temas que ya no utilices.
- Evita instalar extensiones descargadas de fuentes no fiables.
- Realiza una copia de seguridad antes de actualizaciones importantes.
- No ignores una vulnerabilidad crítica únicamente porque la web siga funcionando correctamente.
Si tienes dudas sobre una vulnerabilidad detectada en un alojamiento de AZAMedia, puedes abrir un ticket de soporte indicando el dominio afectado y el componente que aparece como vulnerable.
Comprueba también si existe malware #
Si además de una vulnerabilidad observas redirecciones extrañas, archivos modificados, usuarios desconocidos, spam o cualquier comportamiento anómalo, revisa también el alojamiento con Imunify360:
Cómo analizar WordPress en busca de malware con Imunify360
Recuerda que una vulnerabilidad conocida no demuestra por sí sola que la web esté infectada, y que una infección puede existir aunque todos los componentes estén actualizados.