Auditoría web para WordPress
Scanverra puede leer tu versión de núcleo de WordPress directamente de la página, y luego comprueba la sobrecarga de plugins, los recursos que bloquean el renderizado y los endpoints expuestos que vienen con el uso del CMS más popular de la web.
Qué comprobamos en WordPress
Seis comprobaciones específicas para sitios impulsados por plugins y la configuración predeterminada de WordPress.
Sobrecarga de recursos de plugins y temas
Archivos CSS y JS apilados que se cargan desde /wp-content/plugins/ y /wp-content/themes/ - gran parte bloquea el renderizado, y la mayoría se añadió instalación de plugin a instalación de plugin.
Divulgación de la versión del núcleo
Scanverra lee tu versión de WordPress directamente de la metaetiqueta generator. Un número de versión antiguo visible públicamente es efectivamente una lista de objetivos para cualquiera que busque vulnerabilidades conocidas en esa versión.
Exposición de la API REST wp-json
La API REST está activada por defecto en toda instalación de WordPress. Endpoints como wp-json/wp/v2/users pueden filtrar nombres de usuario y estructura de contenido a cualquiera que los solicite.
Peso de imágenes del tema
Imágenes de cabecera y hero sin optimizar entregadas por el tema en lugar de comprimidas o con carga diferida, a menudo el mayor coste individual de Largest Contentful Paint en la página de inicio de un sitio WordPress.
Cabeceras de seguridad ausentes
El núcleo de WordPress no configura HSTS, X-Frame-Options ni una Content Security Policy por sí solo. Sin un plugin de seguridad o una configuración a nivel de servidor, la mayoría de las instalaciones se distribuyen sin ellas.
Exposición de XML-RPC
xmlrpc.php es accesible por defecto y es un objetivo bien conocido para intentos de fuerza bruta y amplificación de DDoS contra sitios WordPress que no lo utilizan.
How it works
Tres pasos desde la URL hasta un informe de WordPress consciente de la versión.
Pega la URL de tu WordPress
Cualquier sitio WordPress público - autoalojado o en hosting gestionado - funciona del mismo modo.
Confirmamos que es WordPress - y qué versión
Las rutas /wp-content/, /wp-includes/ y wp-json en el HTML confirman el CMS; una coincidencia de patrón contra la metaetiqueta generator extrae el número exacto de versión del núcleo cuando está presente.
Obtén correcciones específicas para WordPress
Orientación sobre sobrecarga de plugins, caché y cabeceras escrita para hosting de WordPress, no una lista de verificación genérica.
Frequently asked questions
¿Puede Scanverra detectar mi versión de WordPress?
Sí. Cuando tu tema incluye la metaetiqueta generator estándar, una coincidencia de patrón contra WordPress X.X.X en esa etiqueta extrae la versión exacta del núcleo y la señala si está desactualizada - esta es una de las pocas comprobaciones específicas de versión en la auditoría.
¿La auditoría comprueba plugins individuales por nombre?
No - no enumera qué plugins tienes instalados. Sí señala la sobrecarga de CSS y JS que bloquean el renderizado proveniente de /wp-content/plugins/, que suele ser donde los sitios con muchos plugins pierden más puntuación de rendimiento.
¿Tener /wp-json/ abierto siempre es un problema de seguridad?
Es un comportamiento predeterminado y esperado en todo sitio WordPress, así que no se señala como problema por sí solo. Combinado con una versión de núcleo desactualizada o un endpoint de enumeración de usuarios dejado completamente abierto, vale la pena revisarlo.
¿Una versión desactualizada del núcleo de WordPress perjudicará mi puntuación?
Sí - la divulgación de versión en una versión antigua se trata como un hallazgo relevante para la seguridad, separado de las categorías de rendimiento y SEO que se comprueban en cualquier otra página.
¿WordPress necesita un plugin de seguridad para pasar la auditoría?
No literalmente, pero el núcleo de WordPress no configura cabeceras como HSTS o X-Frame-Options por sí solo. Obtener un resultado limpio de cabeceras de seguridad en WordPress normalmente implica añadirlas mediante un plugin o la configuración de tu servidor/CDN.
¿La auditoría envía intentos de explotación a xmlrpc.php?
No - no realiza pruebas de explotación. Pero si XML-RPC parece accesible y sin uso, desactivarlo es una de las sugerencias de corrección estándar que incluye un informe de WordPress, ya que es un objetivo conocido de fuerza bruta y amplificación.
Otras auditorías por tecnología
Shopify
Liquid theme performance, app-script bloat, and storefront Core Web Vitals.
Webflow
What's fixable inside the Designer vs. what's locked by the platform.
Wix
Editor-level fixes vs. platform constraints on a hosted site builder.
Auditoría web
Todas las comprobaciones, para cualquier stack tecnológico.
Descubre qué expone tu sitio WordPress
Divulgación de versión, sobrecarga de plugins y las cabeceras de seguridad que WordPress no configura por defecto - puntuado y explicado.
Run free audit