≡En resumen
- Una vulnerabilidad es una debilidad explotable; una amenaza es quien puede explotarla y un exploit, el código que lo hace.
- Cada vulnerabilidad pública recibe un identificador CVE y una puntuación de gravedad CVSS.
- El OWASP Top 10:2025 resume los fallos más críticos en aplicaciones web.
- En WordPress, el 91 % de las vulnerabilidades de 2025 estaban en plugins, no en el núcleo.
- La defensa es un ciclo: inventario, detección, priorización, parche y verificación.
01 ¿Qué es una vulnerabilidad informática?
La palabra viene del latín vulnerare, herir. En seguridad se usa para separar tres conceptos que se mezclan a menudo: la debilidad (vulnerabilidad), quien quiere aprovecharla (amenaza) y la probabilidad de que ocurra junto con su impacto (riesgo). Una vulnerabilidad grave en un servidor desconectado de Internet puede suponer poco riesgo; una leve en el formulario de pago de una tienda, mucho.
02 Vulnerabilidad, amenaza, exploit y riesgo: diferencias
| Concepto | Qué es | Ejemplo |
|---|---|---|
| Vulnerabilidad | La debilidad explotable | Un plugin que no valida lo que se sube |
| Amenaza | Quien o qué puede aprovecharla | Bots que rastrean webs buscando ese plugin |
| Exploit | El código o la técnica que la aprovecha | El script que sube una puerta trasera en PHP |
| Ataque | El intento real de explotarla | Miles de peticiones al formulario vulnerable |
| Riesgo | Probabilidad por impacto | Alto si el plugin está activo en una tienda con datos de clientes |
| Zero-day (día cero) | Vulnerabilidad explotada antes de que exista parche | Un fallo que los atacantes usan antes de que el fabricante lo conozca |
Lo que suele llegar después de explotar una vulnerabilidad es malware: puertas traseras, redirecciones a webs de spam o scripts que roban tarjetas. Por eso una web infectada casi siempre esconde una vulnerabilidad sin corregir, y limpiar sin parchear es invitar a una reinfección.
03 Cómo se identifican y puntúan: CVE y CVSS
CVE
Common Vulnerabilities and Exposures. Da un identificador único a cada vulnerabilidad pública, con el formato CVE-año-número (por ejemplo, CVE-2024-12345). Lo gestiona MITRE desde 1999 y lo asignan cientos de autoridades (CNA), como fabricantes o equipos de respuesta.
CVSS
Common Vulnerability Scoring System, mantenido por FIRST. Puntúa la gravedad técnica de 0,0 a 10,0 según cómo se explota y qué impacto tiene. La versión 4.0 se publicó el 1 de noviembre de 2023.
CWE
Common Weakness Enumeration. Clasifica el tipo de error de fondo (por ejemplo, CWE-79 para cross-site scripting), útil para detectar patrones en tu propio código.
Bases de datos
La NVD de Estados Unidos amplía cada CVE con datos de producto y puntuación. En español, INCIBE-CERT publica un catálogo de vulnerabilidades buscable por CVE, fabricante y gravedad.
| Gravedad | Puntuación CVSS |
|---|---|
| Ninguna | 0,0 |
| Baja | 0,1 - 3,9 |
| Media | 4,0 - 6,9 |
| Alta | 7,0 - 8,9 |
| Crítica | 9,0 - 10,0 |
04 Tipos de vulnerabilidades web: el OWASP Top 10:2025
La fundación OWASP publica cada pocos años la lista de riesgos más críticos en aplicaciones web a partir de datos de miles de aplicaciones. La edición vigente es la de 2025. Es la referencia para clasificar los tipos de vulnerabilidades que afectan a webs, tiendas online y APIs.
| Posición | Categoría | En qué consiste |
|---|---|---|
| A01 | Broken Access Control | Un usuario accede a datos o funciones que no le corresponden, por ejemplo cambiando un ID en la URL |
| A02 | Security Misconfiguration | Paneles expuestos, contraseñas por defecto, errores que muestran información interna |
| A03 | Software Supply Chain Failures | Dependencias, librerías o plugins comprometidos o con fallos conocidos |
| A04 | Cryptographic Failures | Datos sensibles sin cifrar o con algoritmos débiles |
| A05 | Injection | Inyección SQL, cross-site scripting (XSS), inyección de comandos |
| A06 | Insecure Design | Fallos de lógica de negocio que ningún parche arregla |
| A07 | Authentication Failures | Fuerza bruta, sesiones mal gestionadas, sin segundo factor |
| A08 | Software or Data Integrity Failures | Actualizaciones o datos aceptados sin verificar su origen |
| A09 | Security Logging and Alerting Failures | Ataques que nadie detecta porque no se registran ni generan alertas |
| A10 | Mishandling of Exceptional Conditions | Errores y situaciones inesperadas mal gestionados que dejan el sistema en un estado inseguro |
05 Vulnerabilidades en WordPress: el problema está en los plugins
11.334
vulnerabilidades nuevas en el ecosistema WordPress en 2025, un 42 % más que en 2024
Fuente: Patchstack, State of WordPress Security in 2026
91 %
de ellas estaban en plugins; el 9 % en temas y solo 6 en el núcleo
Fuente: Patchstack, State of WordPress Security in 2026
46 %
no tenían parche cuando se hicieron públicas
Fuente: Patchstack, State of WordPress Security in 2026
5 horas
mediana hasta la explotación masiva de las vulnerabilidades de alto impacto
Fuente: Patchstack, State of WordPress Security in 2026
El núcleo de WordPress es relativamente seguro; el riesgo está en los plugins y temas, desarrollados por miles de autores con niveles de calidad muy distintos. Según Patchstack, los tipos más aprovechados en 2025 fueron el cross-site scripting almacenado sin autenticación, la omisión de autorización, la subida arbitraria de archivos, la escalada de privilegios y la inyección de objetos PHP. El control de acceso roto fue la categoría más explotada.
06 Cómo se gestionan las vulnerabilidades
-
1
Inventario
Lista de dominios, servidores, CMS, plugins, librerías y versiones. No puedes proteger lo que no sabes que tienes.
-
2
Detección
Suscripción a avisos de seguridad y un escaneo de vulnerabilidades periódico que compare tus versiones con las bases de datos públicas.
-
3
Priorización
Gravedad CVSS, exposición a Internet, existencia de exploit y valor de los datos afectados.
-
4
Corrección
Actualizar, aplicar el parche, cambiar la configuración o retirar el componente. Si no hay parche, mitigar con el WAF o desactivando la función.
-
5
Verificación
Volver a escanear y revisar registros para confirmar que el fallo ya no es explotable y que no se aprovechó antes.
El escaneo de vulnerabilidades automatiza la detección, pero la corrección sigue siendo humana. En webs WordPress, ese ciclo forma parte de un buen mantenimiento web; en aplicaciones propias, del proceso de desarrollo con revisiones de código y dependencias. Hemos resumido las medidas básicas para ambos casos en la guía para proteger tu página de los ataques más comunes.
07 Cómo reducir las vulnerabilidades de tu web
- ✓Actualiza núcleo, plugins, temas y librerías; activa las actualizaciones automáticas de seguridad donde sea seguro hacerlo.
- ✓Elimina plugins y temas que no uses: desactivados también pueden ser vulnerables si siguen en el servidor.
- ✓Elige componentes con mantenimiento activo y actualizaciones recientes.
- ✓Aplica el mínimo privilegio: cada usuario, solo los permisos que necesita.
- ✓Activa el segundo factor de autenticación en los accesos de administración.
- ✓Valida y escapa en el servidor todo lo que llega de formularios, URLs y APIs.
- ✓Guarda registros y alertas de accesos y cambios para detectar un ataque a tiempo.
La seguridad más barata es la que se diseña desde el principio. Una empresa de desarrollo web seria incluye revisión de dependencias, control de accesos y registros en cada proyecto, y un diseño web profesional sobre WordPress debería partir de pocos plugins, bien elegidos y mantenidos.
Preguntas frecuentes sobre Vulnerability (vulnerabilidad informática)
Es un fallo o debilidad en el software, el hardware, la configuración o los procesos de un sistema que un atacante puede aprovechar para acceder sin permiso, robar datos o interrumpir un servicio.
La vulnerabilidad es la debilidad; la amenaza es quien o qué puede aprovecharla. El riesgo aparece cuando coinciden: una amenaza capaz de explotar una vulnerabilidad en algo que tiene valor.
Es el identificador público de una vulnerabilidad conocida, con el formato CVE-año-número. Permite que fabricantes, herramientas y equipos de seguridad hablen del mismo fallo sin ambigüedad.
Que la vulnerabilidad es crítica según CVSS, cuyo tramo crítico va de 9,0 a 10,0. Suele indicar que se puede explotar a distancia, sin credenciales y con un impacto grave.
Es una vulnerabilidad que se explota antes de que el fabricante publique un parche, así que los afectados no tienen corrección disponible cuando empiezan los ataques.
Según el OWASP Top 10:2025, el control de acceso roto, la configuración insegura, los fallos en la cadena de suministro de software, los fallos criptográficos y la inyección, que incluye SQL injection y XSS.
Por su ecosistema: el 91 % de las vulnerabilidades de 2025 estaban en plugins y el 9 % en temas, según Patchstack. El núcleo tuvo solo seis, de baja prioridad.
Fuentes consultadas
Sobre el autor
Germán Gutiérrez
Development Manager en appyweb
Dirige el equipo de desarrollo de appyweb: aplicaciones web y móviles, SaaS, integraciones y arquitectura de software.
Ver perfil en LinkedIn ↗