{"id":19103,"date":"2026-09-14T08:08:47","date_gmt":"2026-09-14T08:08:47","guid":{"rendered":"https:\/\/newblog.siteground.com\/es\/?p=19103"},"modified":"2026-09-14T08:15:56","modified_gmt":"2026-09-14T08:15:56","slug":"seguridad-wordpress-ia-que-ha-cambiado","status":"publish","type":"post","link":"https:\/\/www.siteground.es\/blog\/seguridad-wordpress-ia-que-ha-cambiado\/","title":{"rendered":"Tu web ya no la atacan personas: seguridad WordPress en la era de la IA"},"content":{"rendered":"\n<p>El 17 de julio de 2026, un investigador de seguridad cogi\u00f3 una instalaci\u00f3n de WordPress totalmente limpia. Sin plugins. Sin temas de terceros. La versi\u00f3n estable m\u00e1s reciente, tal cual sale de f\u00e1brica.<\/p>\n\n\n\n<p>Le entreg\u00f3 esa copia a un modelo de IA y le pidi\u00f3 que la auditara.<\/p>\n\n\n\n<p>En cuesti\u00f3n de horas ten\u00eda una vulnerabilidad cr\u00edtica de ejecuci\u00f3n de c\u00f3digo sin necesidad de iniciar sesi\u00f3n, que encadenada con un segundo fallo (hallado por otro equipo de investigadores) permit\u00eda tomar el control total del servidor. Una barbaridad, en una instalaci\u00f3n de WordPress sin nada que la hiciera vulnerable salvo el propio n\u00facleo.<\/p>\n\n\n\n<p>Al d\u00eda siguiente, ya hab\u00eda gente explot\u00e1ndolo.<\/p>\n\n\n\n<p>De esto habl\u00e9 el 8 de septiembre en un webinar con SiteGround y esto es lo que aprendimos.<\/p>\n\n\n\n<figure class=\"wp-block-embed is-type-video is-provider-youtube wp-block-embed-youtube wp-embed-aspect-16-9 wp-has-aspect-ratio\"><div class=\"wp-block-embed__wrapper\">\n<iframe loading=\"lazy\" title=\"Seguridad en WordPress cuando el atacante trabaja con IA | Webinar\" width=\"760\" height=\"428\" src=\"https:\/\/www.youtube.com\/embed\/n0CWeJ-uPxk?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe>\n<\/div><\/figure>\n\n\n\n<p><em>\u00bfPrefieres leer los puntos clave? Contin\u00faa abajo.<\/em><\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"el-wordpress-limpio-que-cay\u00f3-por-unos-pocos-d\u00f3lares\"><span class=\"ez-toc-section\" id=\"El_WordPress_limpio_que_cayo_por_unos_pocos_dolares\"><\/span>El WordPress limpio que cay\u00f3 por unos pocos d\u00f3lares<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<blockquote class=\"wp-block-quote is-style-default is-layout-flow wp-block-quote-is-layout-flow\">\n<figure class=\"wp-block-image size-large is-style-default\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"576\" src=\"https:\/\/static-blog.siteground.com\/wp-content\/uploads\/sites\/4\/2026\/09\/slide_02-1024x576.jpeg\" alt=\"\" class=\"wp-image-19113\"\/><\/figure>\n<\/blockquote>\n\n\n\n<p>El investigador se llama Adam Kues, de la firma de seguridad Searchlight Cyber, y fue quien encontr\u00f3 la vulnerabilidad de ejecuci\u00f3n de c\u00f3digo (CVE-2026-63030). El fallo se conoce ahora como WP2Shell, y encadenado con una segunda vulnerabilidad de inyecci\u00f3n SQL (CVE-2026-60137, hallada por otro equipo de investigadores) permit\u00eda tomar el control total de una instalaci\u00f3n de WordPress sin plugins ni temas de por medio.<\/p>\n\n\n\n<p>Encontrar y montar el ataque completo llev\u00f3 10 horas y 25 d\u00f3lares en tokens de IA. Ya no hace falta ser especialista ni pasarse semanas de trabajo: con un poco de tiempo y una inversi\u00f3n rid\u00edcula, cualquiera llega al mismo sitio. Llevo m\u00e1s de 20 a\u00f1os trabajando con WordPress, y esta es la primera vez que veo algo as\u00ed de bruto.<\/p>\n\n\n\n<p>La firma de seguridad Patchstack detect\u00f3 y reprodujo uno de los dos fallos a los pocos minutos de hacerse p\u00fablico, y public\u00f3 cifras que conviene tener en la cabeza:&nbsp;<strong>una vulnerabilidad grave tarda de media 5 horas en empezar a explotarse masivamente<\/strong>&nbsp;una vez que se hace p\u00fablica, no d\u00edas. Y&nbsp;<strong>el 46% de las vulnerabilidades de plugins no tienen parche del desarrollador el mismo d\u00eda en que se hacen p\u00fablicas<\/strong>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"qu\u00e9-ha-cambiado-en-seguridad-wordpress-y-qu\u00e9-no\"><span class=\"ez-toc-section\" id=\"Que_ha_cambiado_en_seguridad_WordPress_y_que_no\"><\/span>Qu\u00e9 ha cambiado en seguridad WordPress (y qu\u00e9 no)<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"lo-que-cambi\u00f3-la-velocidad\">Lo que cambi\u00f3: la velocidad<\/h3>\n\n\n\n<p>Antes, encontrar un fallo as\u00ed requer\u00eda a alguien con conocimiento t\u00e9cnico profundo y semanas de trabajo. Ahora, cualquiera con acceso a un modelo de IA y una tarde libre puede llegar al mismo sitio en horas.<\/p>\n\n\n\n<p>Eso cambia una cosa muy concreta: el tiempo que tienes para reaccionar cuando sale un parche de seguridad. Y el matiz que m\u00e1s se pasa por alto es este:&nbsp;<strong>el aviso real es el propio parche<\/strong>, no el anuncio que la empresa de seguridad publica en su blog treinta d\u00edas despu\u00e9s.<\/p>\n\n\n\n<p>En el momento en que un desarrollador publica una actualizaci\u00f3n de seguridad para su plugin, esa actualizaci\u00f3n ya es p\u00fablica en\u00a0WordPress.org. Cualquiera puede comparar el c\u00f3digo antes y despu\u00e9s y deducir qu\u00e9 agujero estaba tapando, sin esperar a que nadie lo anuncie. Cuanto m\u00e1s tardes t\u00fa en\u00a0<a href=\"https:\/\/www.siteground.es\/blog\/actualizar-wordpress-sin-romper-nada\" target=\"_blank\" rel=\"noreferrer noopener\">actualizar WordPress sin que se rompa nada<\/a>, m\u00e1s tiempo pasas expuesto.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"lo-que-no-ha-cambiado-los-fallos-de-siempre\"><a href=\"#lo-que-no-ha-cambiado-los-fallos-de-siempre\" id=\"lo-que-no-ha-cambiado-los-fallos-de-siempre\"><\/a>Lo que no ha cambiado: los fallos de siempre<\/h3>\n\n\n\n<p>Aqu\u00ed va lo que probablemente no esperabas escuchar en un webinar sobre IA y seguridad: los fallos de c\u00f3digo siguen siendo exactamente los mismos cuatro de siempre.&nbsp;<strong>Nonces<\/strong>&nbsp;(formularios que no comprueban de d\u00f3nde sale la petici\u00f3n),&nbsp;<strong>capacidades<\/strong>&nbsp;(acciones de administrador al alcance de un perfil de suscriptor),&nbsp;<strong>escape<\/strong>&nbsp;(salida sin escapar, la puerta de entrada del cross-site scripting) y&nbsp;<strong>consultas<\/strong>&nbsp;(SQL montado a mano sin preparar, la inyecci\u00f3n de toda la vida).<\/p>\n\n\n\n<p>Como resumo en una de mis diapositivas:<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p><em>&#8220;La IA ha cambiado la velocidad y la escala, no las puertas.&#8221;<\/em><\/p>\n<\/blockquote>\n\n\n\n<p>Y las puertas de entrada tampoco han cambiado: plugins sin actualizar, contrase\u00f1as repetidas, administradores de m\u00e1s, y ausencia de copias de seguridad.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cuando-wordpressorg-tambi\u00e9n-se-defiende-protect-the-shire-y-gandalf\"><span class=\"ez-toc-section\" id=\"Cuando_WordPressorg_tambien_se_defiende_Protect_the_Shire_y_Gandalf\"><\/span>Cuando\u00a0WordPress.org\u00a0tambi\u00e9n se defiende: Protect the Shire y Gandalf<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p>En abril de 2026, WordPress sufri\u00f3 uno de sus peores ataques a la cadena de suministro: alguien compr\u00f3 un lote de 30 plugins gratuitos en Flippa, la plataforma de compraventa de software, y en la siguiente actualizaci\u00f3n les col\u00f3 un troyano. Durante ocho meses, ese c\u00f3digo funcion\u00f3 sin que nadie se diera cuenta. Cuando se activ\u00f3, en 6 horas y 44 minutos ya ten\u00eda control administrativo sobre miles de webs.\u00a0WordPress.org\u00a0acab\u00f3 cerrando 31 plugins, que en conjunto sumaban m\u00e1s de 400.000 instalaciones activas.<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"576\" src=\"https:\/\/static-blog.siteground.com\/wp-content\/uploads\/sites\/4\/2026\/09\/slide_05-1024x576.jpeg\" alt=\"\" class=\"wp-image-19114\"\/><\/figure>\n\n\n\n<p>La respuesta de\u00a0WordPress.org\u00a0lleg\u00f3 dos meses despu\u00e9s, coincidiendo con WordCamp Europe en Cracovia: Matt Mullenweg anunci\u00f3\u00a0<strong>Protect the Shire<\/strong>, una iniciativa que impone una ventana de revisi\u00f3n obligatoria antes de que cualquier actualizaci\u00f3n de plugin o tema llegue a los sitios con actualizaciones autom\u00e1ticas activadas. Esa ventana empez\u00f3 en 24 horas el 5 de junio y, el 16 de julio, ya se hab\u00eda reducido a solo 6, sin ning\u00fan anuncio p\u00fablico: se comunic\u00f3 en un canal de Slack interno del equipo de plugins.<\/p>\n\n\n\n<p>Durante esas horas, una herramienta de revisi\u00f3n asistida por IA \u2014bautizada como&nbsp;<strong>Gandalf<\/strong>, en honor a&nbsp;<em>El Se\u00f1or de los Anillos<\/em>\u2014 analiza los cambios de c\u00f3digo en busca de patrones maliciosos antes de que lleguen a nadie.<\/p>\n\n\n\n<p>Eso no convierte a las actualizaciones autom\u00e1ticas en un riesgo mayor: significa que ahora hay alguien (o algo) revisando el c\u00f3digo antes de que te llegue.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"h-las-cuatro-capas-de-seguridad-que-ya-tienes-aunque-no-lo-sepas\"><span class=\"ez-toc-section\" id=\"Las_cuatro_capas_de_seguridad_que_ya_tienes_aunque_no_lo_sepas\"><\/span>Las cuatro capas de seguridad que ya tienes, aunque no lo sepas<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p>Lo resumo en cuatro capas m\u00ednimas, y ninguna te protege por s\u00ed sola: red, servidor, WordPress y vigilancia. Esta \u00faltima es distinta a las otras tres: no protege, solo te dice qu\u00e9 ha cambiado y desde cu\u00e1ndo.<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"576\" src=\"https:\/\/static-blog.siteground.com\/wp-content\/uploads\/sites\/4\/2026\/09\/slide_14-1024x576.jpeg\" alt=\"\" class=\"wp-image-19115\"\/><\/figure>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"capa-1-la-red-y-la-cdn\">Capa 1: la red y la CDN<\/h3>\n\n\n\n<p>Parar los ataques lo m\u00e1s lejos posible de tu web, a nivel de red. En SiteGround, la CDN se activa con un clic desde Site Tools, sin tocar servidores de nombres ni DNS. La alternativa es Cloudflare, gratuita, pero requiere cambiar el servidor de nombres. Y en Espa\u00f1a tiene un problema curioso: cada vez que hay un partido de f\u00fatbol importante, el pico de tr\u00e1fico le tira la web a mucha gente que la usa.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"capa-2-el-servidor-y-el-hosting\"><a href=\"#capa-2-el-servidor-y-el-hosting\" id=\"capa-2-el-servidor-y-el-hosting\"><\/a>Capa 2: el servidor y el hosting<\/h3>\n\n\n\n<p>Aislamiento de cuentas (para que lo que le pase a la web de al lado en un servidor compartido no te afecte), cortafuegos a nivel de servidor con reglas que a veces&nbsp;<a href=\"https:\/\/www.siteground.es\/blog\/vulnerabilidad-critica-updraftplus-corregida\" target=\"_blank\" rel=\"noreferrer noopener\">se adelantan al propio parche del plugin<\/a>,&nbsp;<a href=\"https:\/\/www.siteground.es\/blog\/nuevo-site-scanner-escaneos-automaticos-semanales-limpieza-malware\" target=\"_blank\" rel=\"noreferrer noopener\">escaneo diario<\/a>&nbsp;completo de todos tus archivos, copias de seguridad diarias guardadas en un centro de datos distinto al de tu web, y un esc\u00e1ner antibot gestionado con IA que aprende del tr\u00e1fico de toda la red de clientes: si alguien m\u00e1s ya sufri\u00f3 un ataque, tu web se beneficia de esa detecci\u00f3n antes de que te toque a ti. Todo esto funciona aunque no hayas entrado nunca en el panel.<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"576\" src=\"https:\/\/static-blog.siteground.com\/wp-content\/uploads\/sites\/4\/2026\/09\/slide_18-1024x576.jpeg\" alt=\"\" class=\"wp-image-19116\"\/><\/figure>\n\n\n\n<p>Desde Site Tools puedes activar seis ajustes m\u00e1s, gratis: verificaci\u00f3n en dos pasos, gestor de claves SSH, control de versi\u00f3n de PHP,&nbsp;<a href=\"https:\/\/www.siteground.es\/blog\/cuando-usar-staging-clonacion-backup-wordpress\/\" target=\"_blank\" rel=\"noreferrer noopener\">entornos de pruebas (staging)<\/a>, copias de seguridad manuales y&nbsp;<a href=\"https:\/\/www.siteground.es\/blog\/actualiza-automaticamente-tu-wordpress\/\">actualizaciones autom\u00e1tic<\/a><a href=\"https:\/\/www.siteground.es\/blog\/actualiza-automaticamente-tu-wordpress\/\" target=\"_blank\" rel=\"noreferrer noopener\">a<\/a><a href=\"https:\/\/www.siteground.es\/blog\/actualiza-automaticamente-tu-wordpress\/\">s seguras<\/a>. El primero es el que m\u00e1s se olvida, y es la llave maestra de todo lo dem\u00e1s: desde ese panel se cambian contrase\u00f1as, se toca la base de datos y se restauran copias.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"capa-3-wordpress-y-el-plugin-de-seguridad\"><a href=\"#capa-3-wordpress-y-el-plugin-de-seguridad\" id=\"capa-3-wordpress-y-el-plugin-de-seguridad\"><\/a>Capa 3: WordPress y el plugin de seguridad<\/h3>\n\n\n\n<p>Aqu\u00ed entra Security Optimizer, el plugin de seguridad instalado por defecto en SiteGround (y que funciona igual est\u00e9 tu web en SiteGround o no). Viene configurado con un equilibrio pensado para no romper nada, as\u00ed que hay ajustes que activar\u00eda sin pensarlo: verificaci\u00f3n en dos pasos para administradores, l\u00edmite de intentos de acceso, bloqueo de nombres de usuario comunes, editor de temas y plugins desactivado, protecci\u00f3n contra XSS, registro de actividad, y XML-RPC bloqueado si no lo usas.<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"576\" src=\"https:\/\/static-blog.siteground.com\/wp-content\/uploads\/sites\/4\/2026\/09\/slide_20-1024x576.jpeg\" alt=\"\" class=\"wp-image-19117\"\/><\/figure>\n\n\n\n<p><br>Para quien quiera ir un paso m\u00e1s all\u00e1, desarroll\u00e9&nbsp;<strong><a href=\"https:\/\/wordpress.org\/plugins\/vigilante\/\" target=\"_blank\" rel=\"noreferrer noopener\">Vigilante<\/a><\/strong>, un plugin m\u00e1s completo con comprobaci\u00f3n en listas de spam, registro de actividad completo, auditor\u00eda de seguridad permanente, supervisi\u00f3n de integridad de archivos, reglas de contrase\u00f1as, cabeceras de seguridad y modo bajo ataque.<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"576\" src=\"https:\/\/static-blog.siteground.com\/wp-content\/uploads\/sites\/4\/2026\/09\/slide_22-1024x576.jpeg\" alt=\"\" class=\"wp-image-19118\"\/><\/figure>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"capa-4-la-vigilancia-con-ayuda-de-ia\">Capa 4: la vigilancia, con ayuda de IA<\/h3>\n\n\n\n<p>Los clientes de SiteGround tienen acceso a un agente de IA especializado en WordPress, sin necesidad de configurar ninguna clave API, que puede auditar la web entera: analizar carencias de seguridad, recomendar refuerzos, y valorar si los plugins y temas instalados son los adecuados. Como el resto de esta capa, no protege por s\u00ed solo: te dice qu\u00e9 ha cambiado y desde cu\u00e1ndo, para que decidas t\u00fa qu\u00e9 hacer.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"h-el-mito-de-que-pagar-por-un-plugin-te-hace-mas-seguro\"><span class=\"ez-toc-section\" id=\"El_mito_de_que_pagar_por_un_plugin_te_hace_mas_seguro\"><\/span>El mito de que pagar por un plugin te hace m\u00e1s seguro<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p>Hay una creencia extendida: los plugins de pago son m\u00e1s seguros porque su c\u00f3digo no est\u00e1 expuesto p\u00fablicamente como el de los gratuitos en\u00a0<a href=\"https:\/\/WordPress.org\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">WordPress.org<\/a>. La realidad es la contraria:\u00a0<strong>los plugins de pago tienen el triple de vulnerabilidades con explotaci\u00f3n confirmada que los gratuitos, y el 76% de las que se encuentran en componentes de pago son explotables en ataques reales.<\/strong><\/p>\n\n\n\n<p>\u00bfPor qu\u00e9? Porque el c\u00f3digo de un plugin gratuito del repositorio lo puede leer cualquiera, y de hecho lo hacen: usuarios que le pasan sus propios esc\u00e1neres, plugins de seguridad, IA buscando fallos. El c\u00f3digo de un plugin de pago, en cambio, no lo le\u00eda nadie de fuera, hasta ahora: un atacante compra la licencia por 69,99\u20ac y se la pasa directamente a su IA. Cuantos menos ojos revisando un plugin, m\u00e1s tarda en aparecer el fallo, y m\u00e1s tiempo lleva sin corregir cuando por fin se encuentra.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"h-ojo-con-lo-que-le-permites-hacer-a-la-ia\"><span class=\"ez-toc-section\" id=\"Ojo_con_lo_que_le_permites_hacer_a_la_IA\"><\/span>Ojo con lo que le permites hacer a la IA<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p>WordPress ya trae de serie una pantalla de conectores para enlazar agentes de IA (Anthropic, Google, OpenAI y otros) a tu web, y eso trae responsabilidades nuevas que conviene tener en la cabeza:<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"576\" src=\"https:\/\/static-blog.siteground.com\/wp-content\/uploads\/sites\/4\/2026\/09\/slide_11-1024x576.jpeg\" alt=\"\" class=\"wp-image-19120\"\/><\/figure>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Las claves quedan en la base de datos.<\/strong>&nbsp;Si te entran, ya no solo se llevan la web: se llevan tambi\u00e9n tu clave de API, y te dejan a ti pagando la factura.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Los agentes heredan los permisos que les des.<\/strong>&nbsp;Un agente al que solo le pides que modere comentarios ya est\u00e1 leyendo texto escrito por cualquiera que pase por tu formulario de contacto.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Cualquier contenido puede llevar instrucciones escondidas.<\/strong>&nbsp;Comentarios, formularios, feeds importados, descripciones de proveedores: todo eso es texto que tu IA puede leer y, sin querer, obedecer.<\/li>\n<\/ul>\n\n\n\n<p>Cuento una an\u00e9cdota que se volvi\u00f3 viral y resume el problema perfectamente: alguien descubri\u00f3 que pod\u00eda pedirle al chatbot de atenci\u00f3n al cliente de McDonald&#8217;s que le ense\u00f1ara a programar en Python mientras hac\u00eda un pedido. El bot, sencillamente, respond\u00eda.<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"576\" src=\"https:\/\/static-blog.siteground.com\/wp-content\/uploads\/sites\/4\/2026\/09\/slide_12-1024x576.jpeg\" alt=\"\" class=\"wp-image-19121\"\/><\/figure>\n\n\n\n<p>\u00bfPor qu\u00e9 funciona esto? Porque nadie le dijo expl\u00edcitamente que no lo hiciera. La IA hace lo que le dices que haga, y tambi\u00e9n hace lo que no le digas que no haga. Ojo con eso.<\/p>\n\n\n\n<p>Es la misma l\u00f3gica que aplica a cualquier agente de IA que conectes a tu WordPress: definir qu\u00e9 puede hacer no es suficiente. Hay que ser igual de expl\u00edcito sobre qu\u00e9\u00a0<strong>no<\/strong>\u00a0puede hacer.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"h-cinco-tareas-para-ya\"><span class=\"ez-toc-section\" id=\"Cinco_tareas_para_%C2%A1ya\"><\/span>Cinco tareas para \u00a1ya!<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p>Lo dejo como tarea, y ninguna te llevar\u00e1 m\u00e1s de diez minutos (aqu\u00ed tienes&nbsp;<a href=\"https:\/\/www.siteground.es\/blog\/tareas-para-mejorar-la-seguridad\" target=\"_blank\" rel=\"noreferrer noopener\">otras tareas para reforzar la seguridad<\/a>&nbsp;si quieres seguir despu\u00e9s):<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>Activa la verificaci\u00f3n en dos pasos<\/strong>&nbsp;en el panel de tu hosting.<\/li>\n\n\n\n<li><strong>Quita los administradores que sobran.<\/strong>&nbsp;Si ves a alguien que no reconoces, b\u00f3rralo.<\/li>\n\n\n\n<li><strong>Comprueba que WordPress se actualiza solo.<\/strong>\u00a0Ah\u00ed no hay riesgo de cadena de suministro: es el propio equipo de\u00a0WordPress.org\u00a0el que gestiona esas actualizaciones.<\/li>\n\n\n\n<li><strong>Crea y restaura una copia de staging.<\/strong>&nbsp;Una copia de seguridad no es real ni est\u00e1 completa hasta que no la has comprobado: crea una web nueva, hazle cualquier cambio y, al d\u00eda siguiente, restaura la copia para ver si te deja la web como estaba el d\u00eda anterior.<\/li>\n\n\n\n<li><strong>Elimina los plugins que no uses.<\/strong>&nbsp;Cada uno es una puerta m\u00e1s que vigilar.<\/li>\n<\/ol>\n\n\n\n<p>Y si nada de esto llega a tiempo y crees que ya te han entrado, tengo una gu\u00eda aparte sobre&nbsp;<a href=\"https:\/\/www.siteground.es\/blog\/ayuda-mi-sitio-web-hackeado\/\" target=\"_blank\" rel=\"noreferrer noopener\">qu\u00e9 hacer si tu web ha sido hackeada<\/a>.<\/p>\n\n\n\n<p>El problema nunca es la herramienta:<\/p>\n\n\n\n<p><em>&#8220;Utilizamos un cuchillo para matar a alguien y utilizamos un cuchillo para cortarnos un bocadillo. El problema nunca es la herramienta, es el uso que hagamos de ella. Y tambi\u00e9n tenemos la herramienta para protegernos.&#8221;<\/em><\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"h-preguntas-del-webinar\"><span class=\"ez-toc-section\" id=\"Preguntas_del_webinar\"><\/span>Preguntas del webinar<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<div class=\"schema-faq wp-block-yoast-faq-block\"><div class=\"schema-faq-section\" id=\"faq-question-1789372623571\"><strong class=\"schema-faq-question\">\u00bfC\u00f3mo protejo mi WordPress de un ataque DDoS?<\/strong> <p class=\"schema-faq-answer\">Un ataque de denegaci\u00f3n de servicio (DDoS) intenta tumbar tu web a base de tr\u00e1fico. La regla es la misma que para el resto de la seguridad: cuanto m\u00e1s lejos de WordPress lo pares, mejor.<br\/><br\/>Lo ideal es bloquear el tr\u00e1fico desde la CDN, antes de que llegue siquiera al servidor: SiteGround CDN tiene un <a href=\"https:\/\/newblog.siteground.com\/es\/modo-bajo-ataque-siteground-cdn\/\" target=\"_blank\" rel=\"noreferrer noopener\">modo bajo ataque<\/a> pensado exactamente para esto. Si no lo detecta autom\u00e1ticamente (y suele hacerlo, porque el consumo se dispara de golpe), el siguiente nivel es el hosting: en Site Tools, la secci\u00f3n de seguridad permite bloquear pa\u00edses enteros o rangos de IP directamente. Bloquear a nivel de WordPress, con un plugin, es el \u00faltimo recurso: ya has dejado pasar el ataque por la CDN y el servidor antes de llegar ah\u00ed.<br\/><br\/>Hay una excepci\u00f3n importante que conviene conocer: no puedes bloquear Estados Unidos ni Irlanda por completo, aunque la mayor\u00eda del ataque venga de ah\u00ed. Servicios como AWS, Facebook o los servidores de Google est\u00e1n alojados en esos pa\u00edses, as\u00ed que bloquearlos enteros te desconecta tambi\u00e9n de medio internet. Los propios atacantes lo saben, y contratan servidores precisamente ah\u00ed. La soluci\u00f3n es ir bloqueando por rangos de IP concretos, aceptando que durante el ataque algunas cosas (como ciertos anuncios) puede que no se muestren bien. Eso no importa: puedes bloquear medio planeta durante el ataque y desbloquearlo en cuanto pase.<\/p> <\/div> <div class=\"schema-faq-section\" id=\"faq-question-1789372676333\"><strong class=\"schema-faq-question\"><br\/>\u00bfA qu\u00e9 fuentes de seguridad WordPress deber\u00edas seguir?<\/strong> <p class=\"schema-faq-answer\">Con tantas empresas de seguridad dando avisos, vulnerabilidades y parches, \u00bfde cu\u00e1l te f\u00edas? Yo lo tengo claro: de ninguna del todo, pero hay que comprobarlo todo, y lo m\u00e1s pr\u00e1ctico es suscribirte a varias a la vez. Patchstack, Wordfence, WPScan (de Automattic) y Sucuri son las m\u00e1s conocidas, y cada una tiene intereses distintos: casi todas viven de vender su propia soluci\u00f3n de seguridad, as\u00ed que conviene tratar sus avisos con el mismo criterio con el que tratar\u00edas cualquier anuncio comercial. Tengo un repaso m\u00e1s a fondo de los mejores <a href=\"https:\/\/www.siteground.es\/academia\/seguridad-seo-mejores-plugins-para-proteger-tu-webs\" target=\"_blank\" rel=\"noreferrer noopener\">plugins de seguridad<\/a> si quieres comparar opciones.<br\/><br\/>Hay un matiz sobre Wordfence que me preocupa especialmente: si un hacker es cliente de pago de su sistema de alertas tempranas, se entera de una vulnerabilidad al mismo tiempo que el desarrollador del plugin, y 30 d\u00edas antes que el resto de usuarios.<br\/><br\/>Es decir: la informaci\u00f3n que una empresa de seguridad vende como ventaja para sus clientes de pago tambi\u00e9n est\u00e1 disponible, al mismo precio, para quien quiera atacar en lugar de proteger. No es motivo para no suscribirte, pero s\u00ed para no confiar ciegamente en que pagar por una alerta temprana te pone a salvo del todo.<\/p> <\/div> <div class=\"schema-faq-section\" id=\"faq-question-1789372697246\"><strong class=\"schema-faq-question\"><br\/>\u00bfPor qu\u00e9 ya no conf\u00edas en Rank Math?<\/strong> <p class=\"schema-faq-answer\">Esta me la preguntaron a ra\u00edz de un problema al restaurar una copia de seguridad con Rank Math instalado, y aprovech\u00e9 para contar algo m\u00e1s serio: a finales de agosto de 2026, Rank Math lanz\u00f3 una actualizaci\u00f3n (la 1.0.277) que creaba, sin avisar ni pedir permiso, una contrase\u00f1a de aplicaci\u00f3n con privilegios de administrador en cada web donde el plugin estuviera conectado a una cuenta gratuita. Esa credencial se enviaba a los servidores de group.one, la empresa due\u00f1a de Rank Math y de WP Rocket. Lo descubri\u00f3 Sybre Waaijer, desarrollador de otro plugin de SEO, The SEO Framework.<br\/><br\/><strong>No me guard\u00e9 la opini\u00f3n:<\/strong><br\/><em>&#8220;Yo directamente os dir\u00eda, y de nuevo, opini\u00f3n de Fernando Tellado: ya no me f\u00edo para nunca m\u00e1s jam\u00e1s de Rank Math. Una empresa que es capaz de hacer esto, para m\u00ed, ha dejado de ser fiable en ese punto. No tienes mi permiso para volver a entrar en ninguna de mis webs. Para m\u00ed, ha desaparecido como referente de plugin de SEO.&#8221;<\/em><br\/><br\/>Un plugin no necesita tener una &#8220;vulnerabilidad&#8221; en el sentido t\u00e9cnico para comprometer tu confianza. A veces basta con que haga, sin pedir permiso, algo que t\u00fa nunca autorizaste.<\/p> <\/div> <\/div>\n\n\n\n<p><strong>\u00bfQuieres que tu WordPress tenga estas cuatro capas desde el primer d\u00eda?<\/strong><\/p>\n\n\n\n<p>Security Optimizer viene instalado por defecto en todos los planes de hosting de SiteGround, junto con CDN de un clic, cortafuegos de servidor, aislamiento de cuentas y copias de seguridad diarias.<\/p>\n\n\n\n<div class=\"wp-block-buttons is-layout-flex wp-block-buttons-is-layout-flex\">\n<div class=\"wp-block-button\"><a class=\"wp-block-button__link wp-element-button\" href=\"https:\/\/www.siteground.es\/hosting-wordpress.htm\" target=\"_blank\" rel=\"noreferrer noopener\">VER PLANES DE HOSTING \u2192<\/a><\/div>\n<\/div>\n\n\n\n<p>Y si prefieres repasar lo b\u00e1sico desde cero, aqu\u00ed tienes mis&nbsp;<a href=\"https:\/\/www.siteground.es\/academia\/seguridad-wordpress\" target=\"_blank\" rel=\"noreferrer noopener\">5 sencillos pasos para mejorar la seguridad WordPress<\/a>.<br><\/p>\n","protected":false},"excerpt":{"rendered":"El 17 de julio de 2026, un investigador de seguridad cogi\u00f3 una instalaci\u00f3n de WordPress totalmente limpia. Sin plugins. Sin temas de terceros. La versi\u00f3n estable m\u00e1s reciente, tal cual sale de f\u00e1brica. Le entreg\u00f3 esa copia a un modelo de IA y le pidi\u00f3 que la auditara. En cuesti\u00f3n de horas ten\u00eda una vulnerabilidad&hellip;","protected":false},"author":95,"featured_media":19145,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[18,19],"tags":[],"class_list":["post-19103","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-webinars","category-wordpress"],"yoast_head":"<!-- This site is optimized with the Yoast SEO Premium plugin v24.2 (Yoast SEO v24.2) - https:\/\/yoast.com\/wordpress\/plugins\/seo\/ -->\n<title>Seguridad WordPress con IA: qu\u00e9 ha cambiado y qu\u00e9 hacer ya | SiteGround<\/title>\n<meta name=\"description\" content=\"Un investigador audit\u00f3 un WordPress limpio con IA y encontr\u00f3 un fallo cr\u00edtico en cuesti\u00f3n de horas. Esto es lo que cambi\u00f3 en seguridad WordPress, y lo que no.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/\" \/>\n<meta property=\"og:locale\" content=\"en_US\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Tu web ya no la atacan personas: seguridad WordPress en la era de la IA | El blog de SiteGround\" \/>\n<meta property=\"og:description\" content=\"Un investigador audit\u00f3 un WordPress limpio con IA y encontr\u00f3 un fallo cr\u00edtico en cuesti\u00f3n de horas. Esto es lo que cambi\u00f3 en seguridad WordPress, y lo que no.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/\" \/>\n<meta property=\"og:site_name\" content=\"SiteGround\" \/>\n<meta property=\"article:published_time\" content=\"2026-09-14T08:08:47+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2026-09-14T08:15:56+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/newblog.siteground.com\/es\/wp-content\/uploads\/sites\/4\/2026\/09\/1200x600-1.jpg\" \/>\n\t<meta property=\"og:image:width\" content=\"1200\" \/>\n\t<meta property=\"og:image:height\" content=\"600\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/jpeg\" \/>\n<meta name=\"author\" content=\"Fernando Tellado\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Written by\" \/>\n\t<meta name=\"twitter:data1\" content=\"Fernando Tellado\" \/>\n\t<meta name=\"twitter:label2\" content=\"Est. reading time\" \/>\n\t<meta name=\"twitter:data2\" content=\"14 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/#article\",\"isPartOf\":{\"@id\":\"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/\"},\"author\":{\"name\":\"Fernando Tellado\",\"@id\":\"https:\/\/newblog.siteground.com\/es\/#\/schema\/person\/d0e69e802fdd114829bad0fe193c26b1\"},\"headline\":\"Tu web ya no la atacan personas: seguridad WordPress en la era de la IA\",\"datePublished\":\"2026-09-14T08:08:47+00:00\",\"dateModified\":\"2026-09-14T08:15:56+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/\"},\"wordCount\":2915,\"commentCount\":0,\"publisher\":{\"@id\":\"https:\/\/newblog.siteground.com\/es\/#organization\"},\"image\":{\"@id\":\"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/#primaryimage\"},\"thumbnailUrl\":\"https:\/\/newblog.siteground.com\/es\/wp-content\/uploads\/sites\/4\/2026\/09\/1200x600-1.jpg\",\"articleSection\":[\"Webinars\",\"WordPress\"],\"inLanguage\":\"en-US\",\"potentialAction\":[{\"@type\":\"CommentAction\",\"name\":\"Comment\",\"target\":[\"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/#respond\"]}]},{\"@type\":[\"WebPage\",\"FAQPage\"],\"@id\":\"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/\",\"url\":\"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/\",\"name\":\"Seguridad WordPress con IA: qu\u00e9 ha cambiado y qu\u00e9 hacer ya | SiteGround\",\"isPartOf\":{\"@id\":\"https:\/\/newblog.siteground.com\/es\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/#primaryimage\"},\"image\":{\"@id\":\"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/#primaryimage\"},\"thumbnailUrl\":\"https:\/\/newblog.siteground.com\/es\/wp-content\/uploads\/sites\/4\/2026\/09\/1200x600-1.jpg\",\"datePublished\":\"2026-09-14T08:08:47+00:00\",\"dateModified\":\"2026-09-14T08:15:56+00:00\",\"description\":\"Un investigador audit\u00f3 un WordPress limpio con IA y encontr\u00f3 un fallo cr\u00edtico en cuesti\u00f3n de horas. Esto es lo que cambi\u00f3 en seguridad WordPress, y lo que no.\",\"breadcrumb\":{\"@id\":\"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/#breadcrumb\"},\"mainEntity\":[{\"@id\":\"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/#faq-question-1789372623571\"},{\"@id\":\"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/#faq-question-1789372676333\"},{\"@id\":\"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/#faq-question-1789372697246\"}],\"inLanguage\":\"en-US\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"en-US\",\"@id\":\"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/#primaryimage\",\"url\":\"https:\/\/newblog.siteground.com\/es\/wp-content\/uploads\/sites\/4\/2026\/09\/1200x600-1.jpg\",\"contentUrl\":\"https:\/\/newblog.siteground.com\/es\/wp-content\/uploads\/sites\/4\/2026\/09\/1200x600-1.jpg\",\"width\":1200,\"height\":600},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\/\/newblog.siteground.com\/es\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Tu web ya no la atacan personas: seguridad WordPress en la era de la IA\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\/\/newblog.siteground.com\/es\/#website\",\"url\":\"https:\/\/newblog.siteground.com\/es\/\",\"name\":\"El blog de SiteGround\",\"description\":\"\",\"publisher\":{\"@id\":\"https:\/\/newblog.siteground.com\/es\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\/\/newblog.siteground.com\/es\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"en-US\"},{\"@type\":\"Organization\",\"@id\":\"https:\/\/newblog.siteground.com\/es\/#organization\",\"name\":\"SiteGround Espa\u00f1a\",\"url\":\"https:\/\/newblog.siteground.com\/es\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"en-US\",\"@id\":\"https:\/\/newblog.siteground.com\/es\/#\/schema\/logo\/image\/\",\"url\":\"https:\/\/newblog.siteground.com\/es\/wp-content\/uploads\/sites\/4\/2025\/01\/cropped-Siteground-Logo-on-white.jpg\",\"contentUrl\":\"https:\/\/newblog.siteground.com\/es\/wp-content\/uploads\/sites\/4\/2025\/01\/cropped-Siteground-Logo-on-white.jpg\",\"width\":166,\"height\":250,\"caption\":\"SiteGround Espa\u00f1a\"},\"image\":{\"@id\":\"https:\/\/newblog.siteground.com\/es\/#\/schema\/logo\/image\/\"}},{\"@type\":\"Person\",\"@id\":\"https:\/\/newblog.siteground.com\/es\/#\/schema\/person\/d0e69e802fdd114829bad0fe193c26b1\",\"name\":\"Fernando Tellado\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"en-US\",\"@id\":\"https:\/\/newblog.siteground.com\/es\/#\/schema\/person\/image\/\",\"url\":\"https:\/\/secure.gravatar.com\/avatar\/a343c31a732d49ca37ebbcf18c457afe?s=96&d=mm&r=g\",\"contentUrl\":\"https:\/\/secure.gravatar.com\/avatar\/a343c31a732d49ca37ebbcf18c457afe?s=96&d=mm&r=g\",\"caption\":\"Fernando Tellado\"},\"sameAs\":[\"https:\/\/es.linkedin.com\/in\/fernandotellado\/en\"],\"knowsAbout\":[\"WordPress\"],\"url\":\"https:\/\/newblog.siteground.com\/es\/author\/fernandotellado\/\"},{\"@type\":\"Question\",\"@id\":\"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/#faq-question-1789372623571\",\"position\":1,\"url\":\"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/#faq-question-1789372623571\",\"name\":\"\u00bfC\u00f3mo protejo mi WordPress de un ataque DDoS?\",\"answerCount\":1,\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Un ataque de denegaci\u00f3n de servicio (DDoS) intenta tumbar tu web a base de tr\u00e1fico. La regla es la misma que para el resto de la seguridad: cuanto m\u00e1s lejos de WordPress lo pares, mejor.<br\/><br\/>Lo ideal es bloquear el tr\u00e1fico desde la CDN, antes de que llegue siquiera al servidor: SiteGround CDN tiene un <a href=\\\"https:\/\/newblog.siteground.com\/es\/modo-bajo-ataque-siteground-cdn\/\\\" target=\\\"_blank\\\" rel=\\\"noreferrer noopener\\\">modo bajo ataque<\/a> pensado exactamente para esto. Si no lo detecta autom\u00e1ticamente (y suele hacerlo, porque el consumo se dispara de golpe), el siguiente nivel es el hosting: en Site Tools, la secci\u00f3n de seguridad permite bloquear pa\u00edses enteros o rangos de IP directamente. Bloquear a nivel de WordPress, con un plugin, es el \u00faltimo recurso: ya has dejado pasar el ataque por la CDN y el servidor antes de llegar ah\u00ed.<br\/><br\/>Hay una excepci\u00f3n importante que conviene conocer: no puedes bloquear Estados Unidos ni Irlanda por completo, aunque la mayor\u00eda del ataque venga de ah\u00ed. Servicios como AWS, Facebook o los servidores de Google est\u00e1n alojados en esos pa\u00edses, as\u00ed que bloquearlos enteros te desconecta tambi\u00e9n de medio internet. Los propios atacantes lo saben, y contratan servidores precisamente ah\u00ed. La soluci\u00f3n es ir bloqueando por rangos de IP concretos, aceptando que durante el ataque algunas cosas (como ciertos anuncios) puede que no se muestren bien. Eso no importa: puedes bloquear medio planeta durante el ataque y desbloquearlo en cuanto pase.\",\"inLanguage\":\"en-US\"},\"inLanguage\":\"en-US\"},{\"@type\":\"Question\",\"@id\":\"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/#faq-question-1789372676333\",\"position\":2,\"url\":\"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/#faq-question-1789372676333\",\"name\":\"\u00bfA qu\u00e9 fuentes de seguridad WordPress deber\u00edas seguir?\",\"answerCount\":1,\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Con tantas empresas de seguridad dando avisos, vulnerabilidades y parches, \u00bfde cu\u00e1l te f\u00edas? Yo lo tengo claro: de ninguna del todo, pero hay que comprobarlo todo, y lo m\u00e1s pr\u00e1ctico es suscribirte a varias a la vez. Patchstack, Wordfence, WPScan (de Automattic) y Sucuri son las m\u00e1s conocidas, y cada una tiene intereses distintos: casi todas viven de vender su propia soluci\u00f3n de seguridad, as\u00ed que conviene tratar sus avisos con el mismo criterio con el que tratar\u00edas cualquier anuncio comercial. Tengo un repaso m\u00e1s a fondo de los mejores <a href=\\\"https:\/\/www.siteground.es\/academia\/seguridad-seo-mejores-plugins-para-proteger-tu-webs\\\" target=\\\"_blank\\\" rel=\\\"noreferrer noopener\\\">plugins de seguridad<\/a> si quieres comparar opciones.<br\/><br\/>Hay un matiz sobre Wordfence que me preocupa especialmente: si un hacker es cliente de pago de su sistema de alertas tempranas, se entera de una vulnerabilidad al mismo tiempo que el desarrollador del plugin, y 30 d\u00edas antes que el resto de usuarios.<br\/><br\/>Es decir: la informaci\u00f3n que una empresa de seguridad vende como ventaja para sus clientes de pago tambi\u00e9n est\u00e1 disponible, al mismo precio, para quien quiera atacar en lugar de proteger. No es motivo para no suscribirte, pero s\u00ed para no confiar ciegamente en que pagar por una alerta temprana te pone a salvo del todo.\",\"inLanguage\":\"en-US\"},\"inLanguage\":\"en-US\"},{\"@type\":\"Question\",\"@id\":\"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/#faq-question-1789372697246\",\"position\":3,\"url\":\"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/#faq-question-1789372697246\",\"name\":\"\u00bfPor qu\u00e9 ya no conf\u00edas en Rank Math?\",\"answerCount\":1,\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Esta me la preguntaron a ra\u00edz de un problema al restaurar una copia de seguridad con Rank Math instalado, y aprovech\u00e9 para contar algo m\u00e1s serio: a finales de agosto de 2026, Rank Math lanz\u00f3 una actualizaci\u00f3n (la 1.0.277) que creaba, sin avisar ni pedir permiso, una contrase\u00f1a de aplicaci\u00f3n con privilegios de administrador en cada web donde el plugin estuviera conectado a una cuenta gratuita. Esa credencial se enviaba a los servidores de group.one, la empresa due\u00f1a de Rank Math y de WP Rocket. Lo descubri\u00f3 Sybre Waaijer, desarrollador de otro plugin de SEO, The SEO Framework.<br\/><br\/><strong>No me guard\u00e9 la opini\u00f3n:<\/strong><br\/><em>\\\"Yo directamente os dir\u00eda, y de nuevo, opini\u00f3n de Fernando Tellado: ya no me f\u00edo para nunca m\u00e1s jam\u00e1s de Rank Math. Una empresa que es capaz de hacer esto, para m\u00ed, ha dejado de ser fiable en ese punto. No tienes mi permiso para volver a entrar en ninguna de mis webs. Para m\u00ed, ha desaparecido como referente de plugin de SEO.\\\"<\/em><br\/><br\/>Un plugin no necesita tener una \\\"vulnerabilidad\\\" en el sentido t\u00e9cnico para comprometer tu confianza. A veces basta con que haga, sin pedir permiso, algo que t\u00fa nunca autorizaste.\",\"inLanguage\":\"en-US\"},\"inLanguage\":\"en-US\"}]}<\/script>\n<!-- \/ Yoast SEO Premium plugin. -->","yoast_head_json":{"title":"Seguridad WordPress con IA: qu\u00e9 ha cambiado y qu\u00e9 hacer ya | SiteGround","description":"Un investigador audit\u00f3 un WordPress limpio con IA y encontr\u00f3 un fallo cr\u00edtico en cuesti\u00f3n de horas. Esto es lo que cambi\u00f3 en seguridad WordPress, y lo que no.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/","og_locale":"en_US","og_type":"article","og_title":"Tu web ya no la atacan personas: seguridad WordPress en la era de la IA | El blog de SiteGround","og_description":"Un investigador audit\u00f3 un WordPress limpio con IA y encontr\u00f3 un fallo cr\u00edtico en cuesti\u00f3n de horas. Esto es lo que cambi\u00f3 en seguridad WordPress, y lo que no.","og_url":"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/","og_site_name":"SiteGround","article_published_time":"2026-09-14T08:08:47+00:00","article_modified_time":"2026-09-14T08:15:56+00:00","og_image":[{"width":1200,"height":600,"url":"https:\/\/newblog.siteground.com\/es\/wp-content\/uploads\/sites\/4\/2026\/09\/1200x600-1.jpg","type":"image\/jpeg"}],"author":"Fernando Tellado","twitter_card":"summary_large_image","twitter_misc":{"Written by":"Fernando Tellado","Est. reading time":"14 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/#article","isPartOf":{"@id":"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/"},"author":{"name":"Fernando Tellado","@id":"https:\/\/newblog.siteground.com\/es\/#\/schema\/person\/d0e69e802fdd114829bad0fe193c26b1"},"headline":"Tu web ya no la atacan personas: seguridad WordPress en la era de la IA","datePublished":"2026-09-14T08:08:47+00:00","dateModified":"2026-09-14T08:15:56+00:00","mainEntityOfPage":{"@id":"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/"},"wordCount":2915,"commentCount":0,"publisher":{"@id":"https:\/\/newblog.siteground.com\/es\/#organization"},"image":{"@id":"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/#primaryimage"},"thumbnailUrl":"https:\/\/newblog.siteground.com\/es\/wp-content\/uploads\/sites\/4\/2026\/09\/1200x600-1.jpg","articleSection":["Webinars","WordPress"],"inLanguage":"en-US","potentialAction":[{"@type":"CommentAction","name":"Comment","target":["https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/#respond"]}]},{"@type":["WebPage","FAQPage"],"@id":"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/","url":"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/","name":"Seguridad WordPress con IA: qu\u00e9 ha cambiado y qu\u00e9 hacer ya | SiteGround","isPartOf":{"@id":"https:\/\/newblog.siteground.com\/es\/#website"},"primaryImageOfPage":{"@id":"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/#primaryimage"},"image":{"@id":"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/#primaryimage"},"thumbnailUrl":"https:\/\/newblog.siteground.com\/es\/wp-content\/uploads\/sites\/4\/2026\/09\/1200x600-1.jpg","datePublished":"2026-09-14T08:08:47+00:00","dateModified":"2026-09-14T08:15:56+00:00","description":"Un investigador audit\u00f3 un WordPress limpio con IA y encontr\u00f3 un fallo cr\u00edtico en cuesti\u00f3n de horas. Esto es lo que cambi\u00f3 en seguridad WordPress, y lo que no.","breadcrumb":{"@id":"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/#breadcrumb"},"mainEntity":[{"@id":"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/#faq-question-1789372623571"},{"@id":"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/#faq-question-1789372676333"},{"@id":"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/#faq-question-1789372697246"}],"inLanguage":"en-US","potentialAction":[{"@type":"ReadAction","target":["https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/"]}]},{"@type":"ImageObject","inLanguage":"en-US","@id":"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/#primaryimage","url":"https:\/\/newblog.siteground.com\/es\/wp-content\/uploads\/sites\/4\/2026\/09\/1200x600-1.jpg","contentUrl":"https:\/\/newblog.siteground.com\/es\/wp-content\/uploads\/sites\/4\/2026\/09\/1200x600-1.jpg","width":1200,"height":600},{"@type":"BreadcrumbList","@id":"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/newblog.siteground.com\/es\/"},{"@type":"ListItem","position":2,"name":"Tu web ya no la atacan personas: seguridad WordPress en la era de la IA"}]},{"@type":"WebSite","@id":"https:\/\/newblog.siteground.com\/es\/#website","url":"https:\/\/newblog.siteground.com\/es\/","name":"El blog de SiteGround","description":"","publisher":{"@id":"https:\/\/newblog.siteground.com\/es\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/newblog.siteground.com\/es\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"en-US"},{"@type":"Organization","@id":"https:\/\/newblog.siteground.com\/es\/#organization","name":"SiteGround Espa\u00f1a","url":"https:\/\/newblog.siteground.com\/es\/","logo":{"@type":"ImageObject","inLanguage":"en-US","@id":"https:\/\/newblog.siteground.com\/es\/#\/schema\/logo\/image\/","url":"https:\/\/newblog.siteground.com\/es\/wp-content\/uploads\/sites\/4\/2025\/01\/cropped-Siteground-Logo-on-white.jpg","contentUrl":"https:\/\/newblog.siteground.com\/es\/wp-content\/uploads\/sites\/4\/2025\/01\/cropped-Siteground-Logo-on-white.jpg","width":166,"height":250,"caption":"SiteGround Espa\u00f1a"},"image":{"@id":"https:\/\/newblog.siteground.com\/es\/#\/schema\/logo\/image\/"}},{"@type":"Person","@id":"https:\/\/newblog.siteground.com\/es\/#\/schema\/person\/d0e69e802fdd114829bad0fe193c26b1","name":"Fernando Tellado","image":{"@type":"ImageObject","inLanguage":"en-US","@id":"https:\/\/newblog.siteground.com\/es\/#\/schema\/person\/image\/","url":"https:\/\/secure.gravatar.com\/avatar\/a343c31a732d49ca37ebbcf18c457afe?s=96&d=mm&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/a343c31a732d49ca37ebbcf18c457afe?s=96&d=mm&r=g","caption":"Fernando Tellado"},"sameAs":["https:\/\/es.linkedin.com\/in\/fernandotellado\/en"],"knowsAbout":["WordPress"],"url":"https:\/\/newblog.siteground.com\/es\/author\/fernandotellado\/"},{"@type":"Question","@id":"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/#faq-question-1789372623571","position":1,"url":"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/#faq-question-1789372623571","name":"\u00bfC\u00f3mo protejo mi WordPress de un ataque DDoS?","answerCount":1,"acceptedAnswer":{"@type":"Answer","text":"Un ataque de denegaci\u00f3n de servicio (DDoS) intenta tumbar tu web a base de tr\u00e1fico. La regla es la misma que para el resto de la seguridad: cuanto m\u00e1s lejos de WordPress lo pares, mejor.<br\/><br\/>Lo ideal es bloquear el tr\u00e1fico desde la CDN, antes de que llegue siquiera al servidor: SiteGround CDN tiene un <a href=\"https:\/\/newblog.siteground.com\/es\/modo-bajo-ataque-siteground-cdn\/\" target=\"_blank\" rel=\"noreferrer noopener\">modo bajo ataque<\/a> pensado exactamente para esto. Si no lo detecta autom\u00e1ticamente (y suele hacerlo, porque el consumo se dispara de golpe), el siguiente nivel es el hosting: en Site Tools, la secci\u00f3n de seguridad permite bloquear pa\u00edses enteros o rangos de IP directamente. Bloquear a nivel de WordPress, con un plugin, es el \u00faltimo recurso: ya has dejado pasar el ataque por la CDN y el servidor antes de llegar ah\u00ed.<br\/><br\/>Hay una excepci\u00f3n importante que conviene conocer: no puedes bloquear Estados Unidos ni Irlanda por completo, aunque la mayor\u00eda del ataque venga de ah\u00ed. Servicios como AWS, Facebook o los servidores de Google est\u00e1n alojados en esos pa\u00edses, as\u00ed que bloquearlos enteros te desconecta tambi\u00e9n de medio internet. Los propios atacantes lo saben, y contratan servidores precisamente ah\u00ed. La soluci\u00f3n es ir bloqueando por rangos de IP concretos, aceptando que durante el ataque algunas cosas (como ciertos anuncios) puede que no se muestren bien. Eso no importa: puedes bloquear medio planeta durante el ataque y desbloquearlo en cuanto pase.","inLanguage":"en-US"},"inLanguage":"en-US"},{"@type":"Question","@id":"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/#faq-question-1789372676333","position":2,"url":"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/#faq-question-1789372676333","name":"\u00bfA qu\u00e9 fuentes de seguridad WordPress deber\u00edas seguir?","answerCount":1,"acceptedAnswer":{"@type":"Answer","text":"Con tantas empresas de seguridad dando avisos, vulnerabilidades y parches, \u00bfde cu\u00e1l te f\u00edas? Yo lo tengo claro: de ninguna del todo, pero hay que comprobarlo todo, y lo m\u00e1s pr\u00e1ctico es suscribirte a varias a la vez. Patchstack, Wordfence, WPScan (de Automattic) y Sucuri son las m\u00e1s conocidas, y cada una tiene intereses distintos: casi todas viven de vender su propia soluci\u00f3n de seguridad, as\u00ed que conviene tratar sus avisos con el mismo criterio con el que tratar\u00edas cualquier anuncio comercial. Tengo un repaso m\u00e1s a fondo de los mejores <a href=\"https:\/\/www.siteground.es\/academia\/seguridad-seo-mejores-plugins-para-proteger-tu-webs\" target=\"_blank\" rel=\"noreferrer noopener\">plugins de seguridad<\/a> si quieres comparar opciones.<br\/><br\/>Hay un matiz sobre Wordfence que me preocupa especialmente: si un hacker es cliente de pago de su sistema de alertas tempranas, se entera de una vulnerabilidad al mismo tiempo que el desarrollador del plugin, y 30 d\u00edas antes que el resto de usuarios.<br\/><br\/>Es decir: la informaci\u00f3n que una empresa de seguridad vende como ventaja para sus clientes de pago tambi\u00e9n est\u00e1 disponible, al mismo precio, para quien quiera atacar en lugar de proteger. No es motivo para no suscribirte, pero s\u00ed para no confiar ciegamente en que pagar por una alerta temprana te pone a salvo del todo.","inLanguage":"en-US"},"inLanguage":"en-US"},{"@type":"Question","@id":"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/#faq-question-1789372697246","position":3,"url":"https:\/\/newblog.siteground.com\/es\/seguridad-wordpress-ia-que-ha-cambiado\/#faq-question-1789372697246","name":"\u00bfPor qu\u00e9 ya no conf\u00edas en Rank Math?","answerCount":1,"acceptedAnswer":{"@type":"Answer","text":"Esta me la preguntaron a ra\u00edz de un problema al restaurar una copia de seguridad con Rank Math instalado, y aprovech\u00e9 para contar algo m\u00e1s serio: a finales de agosto de 2026, Rank Math lanz\u00f3 una actualizaci\u00f3n (la 1.0.277) que creaba, sin avisar ni pedir permiso, una contrase\u00f1a de aplicaci\u00f3n con privilegios de administrador en cada web donde el plugin estuviera conectado a una cuenta gratuita. Esa credencial se enviaba a los servidores de group.one, la empresa due\u00f1a de Rank Math y de WP Rocket. Lo descubri\u00f3 Sybre Waaijer, desarrollador de otro plugin de SEO, The SEO Framework.<br\/><br\/><strong>No me guard\u00e9 la opini\u00f3n:<\/strong><br\/><em>\"Yo directamente os dir\u00eda, y de nuevo, opini\u00f3n de Fernando Tellado: ya no me f\u00edo para nunca m\u00e1s jam\u00e1s de Rank Math. Una empresa que es capaz de hacer esto, para m\u00ed, ha dejado de ser fiable en ese punto. No tienes mi permiso para volver a entrar en ninguna de mis webs. Para m\u00ed, ha desaparecido como referente de plugin de SEO.\"<\/em><br\/><br\/>Un plugin no necesita tener una \"vulnerabilidad\" en el sentido t\u00e9cnico para comprometer tu confianza. A veces basta con que haga, sin pedir permiso, algo que t\u00fa nunca autorizaste.","inLanguage":"en-US"},"inLanguage":"en-US"}]}},"_links":{"self":[{"href":"https:\/\/newblog.siteground.com\/es\/wp-json\/wp\/v2\/posts\/19103","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/newblog.siteground.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/newblog.siteground.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/newblog.siteground.com\/es\/wp-json\/wp\/v2\/users\/95"}],"replies":[{"embeddable":true,"href":"https:\/\/newblog.siteground.com\/es\/wp-json\/wp\/v2\/comments?post=19103"}],"version-history":[{"count":14,"href":"https:\/\/newblog.siteground.com\/es\/wp-json\/wp\/v2\/posts\/19103\/revisions"}],"predecessor-version":[{"id":19150,"href":"https:\/\/newblog.siteground.com\/es\/wp-json\/wp\/v2\/posts\/19103\/revisions\/19150"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/newblog.siteground.com\/es\/wp-json\/wp\/v2\/media\/19145"}],"wp:attachment":[{"href":"https:\/\/newblog.siteground.com\/es\/wp-json\/wp\/v2\/media?parent=19103"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/newblog.siteground.com\/es\/wp-json\/wp\/v2\/categories?post=19103"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/newblog.siteground.com\/es\/wp-json\/wp\/v2\/tags?post=19103"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}