DICCIONARIO · V

Vulnerability (vulnerabilidad informática)

Una vulnerabilidad (vulnerability) es un fallo o debilidad en el software, el hardware, la configuración o los procesos de un sistema que un atacante puede aprovechar para acceder, robar datos o interrumpir un servicio. No es un ataque, sino la puerta abierta: el riesgo real depende de si alguien puede explotarla y de lo que hay detrás.

Germán Gutiérrez Escrito por Germán Gutiérrez 6 min de lectura
Ficha rápida
Término en español
Vulnerabilidad (informática o de seguridad)
Identificador estándar
CVE (Common Vulnerabilities and Exposures), programa lanzado en septiembre de 1999 y gestionado por MITRE
Escala de gravedad
CVSS v4.0 (FIRST, 1 de noviembre de 2023): de 0,0 a 10,0; crítica de 9,0 a 10,0
Referencia en aplicaciones web
OWASP Top 10:2025, con Broken Access Control en primer lugar
WordPress en 2025
11.334 vulnerabilidades nuevas, el 91 % en plugins (Patchstack, informe de febrero de 2026)

≡En resumen

  • Una vulnerabilidad es una debilidad explotable; una amenaza es quien puede explotarla y un exploit, el código que lo hace.
  • Cada vulnerabilidad pública recibe un identificador CVE y una puntuación de gravedad CVSS.
  • El OWASP Top 10:2025 resume los fallos más críticos en aplicaciones web.
  • En WordPress, el 91 % de las vulnerabilidades de 2025 estaban en plugins, no en el núcleo.
  • La defensa es un ciclo: inventario, detección, priorización, parche y verificación.

01 ¿Qué es una vulnerabilidad informática?

La palabra viene del latín vulnerare, herir. En seguridad se usa para separar tres conceptos que se mezclan a menudo: la debilidad (vulnerabilidad), quien quiere aprovecharla (amenaza) y la probabilidad de que ocurra junto con su impacto (riesgo). Una vulnerabilidad grave en un servidor desconectado de Internet puede suponer poco riesgo; una leve en el formulario de pago de una tienda, mucho.

02 Vulnerabilidad, amenaza, exploit y riesgo: diferencias

Concepto Qué es Ejemplo
Vulnerabilidad La debilidad explotable Un plugin que no valida lo que se sube
Amenaza Quien o qué puede aprovecharla Bots que rastrean webs buscando ese plugin
Exploit El código o la técnica que la aprovecha El script que sube una puerta trasera en PHP
Ataque El intento real de explotarla Miles de peticiones al formulario vulnerable
Riesgo Probabilidad por impacto Alto si el plugin está activo en una tienda con datos de clientes
Zero-day (día cero) Vulnerabilidad explotada antes de que exista parche Un fallo que los atacantes usan antes de que el fabricante lo conozca
Conceptos que se confunden con vulnerabilidad

Lo que suele llegar después de explotar una vulnerabilidad es malware: puertas traseras, redirecciones a webs de spam o scripts que roban tarjetas. Por eso una web infectada casi siempre esconde una vulnerabilidad sin corregir, y limpiar sin parchear es invitar a una reinfección.

03 Cómo se identifican y puntúan: CVE y CVSS

01

CVE

Common Vulnerabilities and Exposures. Da un identificador único a cada vulnerabilidad pública, con el formato CVE-año-número (por ejemplo, CVE-2024-12345). Lo gestiona MITRE desde 1999 y lo asignan cientos de autoridades (CNA), como fabricantes o equipos de respuesta.

02

CVSS

Common Vulnerability Scoring System, mantenido por FIRST. Puntúa la gravedad técnica de 0,0 a 10,0 según cómo se explota y qué impacto tiene. La versión 4.0 se publicó el 1 de noviembre de 2023.

03

CWE

Common Weakness Enumeration. Clasifica el tipo de error de fondo (por ejemplo, CWE-79 para cross-site scripting), útil para detectar patrones en tu propio código.

04

Bases de datos

La NVD de Estados Unidos amplía cada CVE con datos de producto y puntuación. En español, INCIBE-CERT publica un catálogo de vulnerabilidades buscable por CVE, fabricante y gravedad.

Gravedad Puntuación CVSS
Ninguna 0,0
Baja 0,1 - 3,9
Media 4,0 - 6,9
Alta 7,0 - 8,9
Crítica 9,0 - 10,0
Escala cualitativa de gravedad de CVSS v4.0

04 Tipos de vulnerabilidades web: el OWASP Top 10:2025

La fundación OWASP publica cada pocos años la lista de riesgos más críticos en aplicaciones web a partir de datos de miles de aplicaciones. La edición vigente es la de 2025. Es la referencia para clasificar los tipos de vulnerabilidades que afectan a webs, tiendas online y APIs.

Posición Categoría En qué consiste
A01 Broken Access Control Un usuario accede a datos o funciones que no le corresponden, por ejemplo cambiando un ID en la URL
A02 Security Misconfiguration Paneles expuestos, contraseñas por defecto, errores que muestran información interna
A03 Software Supply Chain Failures Dependencias, librerías o plugins comprometidos o con fallos conocidos
A04 Cryptographic Failures Datos sensibles sin cifrar o con algoritmos débiles
A05 Injection Inyección SQL, cross-site scripting (XSS), inyección de comandos
A06 Insecure Design Fallos de lógica de negocio que ningún parche arregla
A07 Authentication Failures Fuerza bruta, sesiones mal gestionadas, sin segundo factor
A08 Software or Data Integrity Failures Actualizaciones o datos aceptados sin verificar su origen
A09 Security Logging and Alerting Failures Ataques que nadie detecta porque no se registran ni generan alertas
A10 Mishandling of Exceptional Conditions Errores y situaciones inesperadas mal gestionados que dejan el sistema en un estado inseguro
OWASP Top 10:2025

05 Vulnerabilidades en WordPress: el problema está en los plugins

11.334

vulnerabilidades nuevas en el ecosistema WordPress en 2025, un 42 % más que en 2024

Fuente: Patchstack, State of WordPress Security in 2026

91 %

de ellas estaban en plugins; el 9 % en temas y solo 6 en el núcleo

Fuente: Patchstack, State of WordPress Security in 2026

46 %

no tenían parche cuando se hicieron públicas

Fuente: Patchstack, State of WordPress Security in 2026

5 horas

mediana hasta la explotación masiva de las vulnerabilidades de alto impacto

Fuente: Patchstack, State of WordPress Security in 2026

El núcleo de WordPress es relativamente seguro; el riesgo está en los plugins y temas, desarrollados por miles de autores con niveles de calidad muy distintos. Según Patchstack, los tipos más aprovechados en 2025 fueron el cross-site scripting almacenado sin autenticación, la omisión de autorización, la subida arbitraria de archivos, la escalada de privilegios y la inyección de objetos PHP. El control de acceso roto fue la categoría más explotada.

06 Cómo se gestionan las vulnerabilidades

  1. 1

    Inventario

    Lista de dominios, servidores, CMS, plugins, librerías y versiones. No puedes proteger lo que no sabes que tienes.

  2. 2

    Detección

    Suscripción a avisos de seguridad y un escaneo de vulnerabilidades periódico que compare tus versiones con las bases de datos públicas.

  3. 3

    Priorización

    Gravedad CVSS, exposición a Internet, existencia de exploit y valor de los datos afectados.

  4. 4

    Corrección

    Actualizar, aplicar el parche, cambiar la configuración o retirar el componente. Si no hay parche, mitigar con el WAF o desactivando la función.

  5. 5

    Verificación

    Volver a escanear y revisar registros para confirmar que el fallo ya no es explotable y que no se aprovechó antes.

El escaneo de vulnerabilidades automatiza la detección, pero la corrección sigue siendo humana. En webs WordPress, ese ciclo forma parte de un buen mantenimiento web; en aplicaciones propias, del proceso de desarrollo con revisiones de código y dependencias. Hemos resumido las medidas básicas para ambos casos en la guía para proteger tu página de los ataques más comunes.

07 Cómo reducir las vulnerabilidades de tu web

  • ✓Actualiza núcleo, plugins, temas y librerías; activa las actualizaciones automáticas de seguridad donde sea seguro hacerlo.
  • ✓Elimina plugins y temas que no uses: desactivados también pueden ser vulnerables si siguen en el servidor.
  • ✓Elige componentes con mantenimiento activo y actualizaciones recientes.
  • ✓Aplica el mínimo privilegio: cada usuario, solo los permisos que necesita.
  • ✓Activa el segundo factor de autenticación en los accesos de administración.
  • ✓Valida y escapa en el servidor todo lo que llega de formularios, URLs y APIs.
  • ✓Guarda registros y alertas de accesos y cambios para detectar un ataque a tiempo.

La seguridad más barata es la que se diseña desde el principio. Una empresa de desarrollo web seria incluye revisión de dependencias, control de accesos y registros en cada proyecto, y un diseño web profesional sobre WordPress debería partir de pocos plugins, bien elegidos y mantenidos.

Preguntas frecuentes sobre Vulnerability (vulnerabilidad informática)

Es un fallo o debilidad en el software, el hardware, la configuración o los procesos de un sistema que un atacante puede aprovechar para acceder sin permiso, robar datos o interrumpir un servicio.

La vulnerabilidad es la debilidad; la amenaza es quien o qué puede aprovecharla. El riesgo aparece cuando coinciden: una amenaza capaz de explotar una vulnerabilidad en algo que tiene valor.

Es el identificador público de una vulnerabilidad conocida, con el formato CVE-año-número. Permite que fabricantes, herramientas y equipos de seguridad hablen del mismo fallo sin ambigüedad.

Que la vulnerabilidad es crítica según CVSS, cuyo tramo crítico va de 9,0 a 10,0. Suele indicar que se puede explotar a distancia, sin credenciales y con un impacto grave.

Es una vulnerabilidad que se explota antes de que el fabricante publique un parche, así que los afectados no tienen corrección disponible cuando empiezan los ataques.

Según el OWASP Top 10:2025, el control de acceso roto, la configuración insegura, los fallos en la cadena de suministro de software, los fallos criptográficos y la inyección, que incluye SQL injection y XSS.

Por su ecosistema: el 91 % de las vulnerabilidades de 2025 estaban en plugins y el 9 % en temas, según Patchstack. El núcleo tuvo solo seis, de baja prioridad.

Fuentes consultadas

Germán Gutiérrez

Sobre el autor

Germán Gutiérrez

Development Manager en appyweb

Dirige el equipo de desarrollo de appyweb: aplicaciones web y móviles, SaaS, integraciones y arquitectura de software.

Ver perfil en LinkedIn ↗

Términos relacionados

Ver todos los términos →
V Vulnerability scanning (escaneo de vulnerabilidades) El vulnerability scanning o escaneo de vulnerabilidades es la revisión automatizada de webs, servidores, redes o código para detectar fallos de seguridad conocidos, como versiones sin parchear o configuraciones inseguras, y clasificarlos por gravedad. Es la forma más barata y repetible de encontrar agujeros antes de que los encuentre un atacante. M Malware El malware es cualquier software diseñado para dañar, espiar o tomar el control de un dispositivo, una red o una web sin permiso de su dueño, como los virus, troyanos, ransomware o el código inyectado en páginas. En una web, además de robar datos, provoca avisos de Google en el navegador y hunde el tráfico. F Firewall de aplicaciones web Un firewall de aplicaciones web (WAF, Web Application Firewall) es un sistema de seguridad que analiza las peticiones HTTP y HTTPS que llegan a una web o API y bloquea las maliciosas, como inyecciones SQL, cross-site scripting o bots abusivos. Protege la capa de aplicación, que un firewall de red no inspecciona porque entra por el puerto web permitido. P Plugin Un plugin es un complemento de software que se instala sobre un programa anfitrión para añadirle funciones sin modificar su código base. Es la pieza que hace ampliables a WordPress, los editores de imagen o los entornos de desarrollo. Bien elegidos ahorran desarrollo; mal mantenidos son la principal vía de entrada de vulnerabilidades en una web. H Hackear Hackear es acceder sin autorización a un sistema informático, una cuenta o un dispositivo; la RAE recomienda la forma adaptada «jaquear». Por extensión, también significa resolver algo con ingenio o un atajo. Distinguir el hacking ético, que se hace con permiso para reforzar la seguridad, del ciberdelito es clave. I Ingeniería social La ingeniería social es un conjunto de técnicas de manipulación psicológica con las que un ciberdelincuente engaña a una persona para que revele contraseñas o datos, instale malware o haga un pago. En lugar de atacar el sistema, ataca la confianza, la prisa o el miedo de quien lo usa, por eso está detrás de la mayoría de fraudes online.

Cuéntanos tu proyecto. Te respondemos en 48 h.

Auditoría gratuita de IA, campañas, web y SEO, con prioridades y cifras reales de tu negocio.

✓ Sin compromiso ✓ Respuesta en 48 h laborables ✓ Un consultor senior, no un bot
WA WhatsApp