VulnCue

Descripción

VulnCue scans your WordPress from the inside, something an external
scanner can’t do with the same precision: an exact inventory of installed
plugins and themes, outdated core, an unsupported PHP version, uncustomized
wp-config.php security keys, an active file editor, an exposed «admin» user,
active XML-RPC, sensitive files left in the public folder (backups, .env,
.git), and more.

Todos estos chequeos son 100% gratuitos, sin necesidad de crear una cuenta ni dar tu correo. Si quieres avisos por correo cuando salga una vulnerabilidad (CVE) nueva que afecte a alguno de tus plugins instalados, puedes conectar una cuenta gratuita del área de clientes de VulnCue (https://vulncue.com/) — opcional, nunca obligatorio para usar el plugin.

VulnCue también incluye su propia verificación en dos pasos (2FA) integrada y
gratis para siempre
— no hace falta instalar ningún plugin más. Cualquier
usuario la activa en menos de 2 minutos desde su propio perfil escaneando un
código QR con una app de autenticación (Google Authenticator, Authy, Microsoft
Authenticator…); los administradores también pueden exigirla a ciertos roles,
con un plazo de gracia configurable para que nadie se quede fuera por sorpresa,
además de códigos de respaldo de un solo uso y un interruptor de emergencia en
wp-config.php. Nunca afecta a las Application Passwords, la API REST ni
XML-RPC. Más detalle en las Preguntas Frecuentes de más abajo.

Servicios externos

Este plugin, por defecto, no envía ningún dato a servidores externos. Todos los
chequeos usan datos propios de WordPress (transients de actualización, constantes
de wp-config.php, listado de ficheros de la carpeta pública). La verificación en
dos pasos también es 100% local: el secreto, los códigos de respaldo y la
comprobación del código nunca salen de tu WordPress, y el código QR se dibuja en
tu propio navegador sin ninguna llamada de red.

Seis excepciones, todas desactivables o solo bajo acción explícita tuya (las tres primeras desde la pantalla del plugin; la cuarta y la quinta solo se activan si tú mismo conectas una cuenta; la sexta solo si tú mismo eliges enviarla):

  • Checks that make the site send a request to itself: XML-RPC
    (xmlrpc.php), user enumeration via the REST API (/wp-json/wp/v2/users),
    SSL/TLS certificate expiry and trust (two HTTPS connections to the site’s
    own domain), directory listing on wp-content/uploads/, and whether the
    homepage reveals the WordPress version in the <meta name="generator">
    tag. None of these requests go out to VulnCue or any third party — it’s
    your own WordPress talking to itself to check how it responds. The whole
    group can be disabled with the «Include checks that make this site send a
    request to itself» checkbox.
  • Known vulnerability check (enabled by default, no account or email
    needed)
    : the plugin sends vulncue.com the list of installed plugins and
    themes (only the technical name and version, never personal data or
    anything about your site) to check them against VulnCue’s public CVE
    catalog. Can be disabled with the «Check installed plugins/themes against
    VulnCue’s public vulnerability catalog» checkbox.
  • Core integrity verification (enabled by default, no account or email
    needed)
    : the plugin queries api.wordpress.org (WordPress’s own official
    server, not VulnCue’s) to get the public checksums for your WordPress
    version and check that the core files haven’t been modified. Only the
    WordPress version and language are sent, never anything about your site.
    Can be disabled with the «Check WordPress core integrity» checkbox.
  • Conexión de cuenta (opcional, la única que envía tu correo): si decides introducir tu correo para conectar una cuenta gratuita, el plugin envía la URL de tu sitio, tu correo y la versión de WordPress a vulncue.com, para crear tu cuenta y poder avisarte por correo de CVEs nuevos. Política de privacidad: https://vulncue.com/politica-privacidad.html
  • Scheduled auto-scan + inventory report (only if you connected an
    account)
    : every hour, WP-Cron checks (sending only your connection key)
    whether a new automatic scan is due — every 7 days on the free plan, every
    day on a paid plan; the hourly check only shortens the wait for the first
    scan after connecting, it doesn’t increase the actual frequency. When it’s
    due, besides scanning your site it sends the
    list of installed plugins and themes (technical name and version, never
    personal data) so it can email you if any of them has a new vulnerability
    — each alert is sent only once per vulnerability. Also, once your account
    is connected, you’ll get a weekly email with your current risk level and
    findings (this summary is sent by your own WordPress, not by vulncue.com).
    If you haven’t connected an account, none of this happens and scanning
    stays fully manual («Scan again»).
  • Deactivation survey (optional): when you deactivate the plugin you can
    say why. Choosing «Skip» sends nothing. Writing something and confirming
    sends vulncue.com the site’s URL, the reason, and the WordPress/PHP/plugin
    versions — never your email or any other personal data.

Capturas

Instalación

  1. Upload the vulncue-security folder to /wp-content/plugins/, or install it from Dashboard Plugins Add New, searching for «VulnCue».
  2. Actívalo.
  3. Go to «VulnCue» in the side menu to see the result of the first scan (it runs automatically on activation).

FAQ

¿Esto reemplaza a un análisis de seguridad completo?

No. Este plugin solo ve lo que es visible desde dentro de tu instalación de WordPress. Un análisis externo (como el que hace VulnCue por fuera, o un pentest) comprueba cosas adicionales que solo se ven desde fuera: certificado TLS, cabeceras HTTP, registros SPF/DMARC del correo, contenido mixto, etc.

¿Tengo que crear una cuenta para usarlo?

No. El análisis y la comprobación de vulnerabilidades conocidas funcionan sin crear ninguna cuenta. La cuenta es opcional y solo añade avisos por correo de CVEs nuevos.

¿El plugin corrige los problemas automáticamente?

No. Por diseño, no modifica nada de tu sitio — solo detecta y explica cómo solucionar cada hallazgo. Aplicar el cambio (actualizar, mover un fichero, editar wp-config.php) lo haces tú o quien administre el sitio.

¿Ralentiza mi web?

No. Todo el análisis corre solo cuando tú entras a la pantalla del plugin en wp-admin — nunca de cara a tus visitantes ni en la parte pública de tu web.

¿Cómo se calcula el nivel de riesgo de 0 a 100?

Se parte de 0 y cada hallazgo suma puntos según su gravedad: hasta 30 si es crítico, 18 alto, 8 medio, 3 bajo y 1 informativo — cada hallazgo adicional de la misma gravedad suma cada vez menos, para que muchos avisos menores no disparen el riesgo tanto como uno solo grave. 0 significa que no se ha detectado ningún problema en el último análisis, y 100 el riesgo máximo.

¿Cada cuánto debería volver a analizar mi web?

You can click «Scan again» whenever you want. If you connect an account, it
also scans itself automatically: every 7 days on the free account, every day
on a paid plan.

¿Funciona en instalaciones WordPress Multisitio?

Sí. Cada sitio de la red se analiza por separado (sus propios hallazgos y nivel de riesgo), y el Escritorio de red muestra un resumen conjunto de todos los sitios.

¿Qué pasa si desinstalo el plugin?

Se borra todo lo que el plugin guardó en tu WordPress y se avisa al área de clientes de que este sitio ya no está conectado. Tu cuenta de VulnCue no se elimina (por si la usas en otro sitio con el mismo correo).

¿VulnCue tiene verificación en dos pasos (2FA)?

Yes, built in and free forever — no extra plugin needed. Each user turns it
on from their own profile (Users Your Profile «Two-Factor
Authentication») by scanning a QR code with an authenticator app (Google
Authenticator, Authy, Microsoft Authenticator…). If you’re an
administrator, you can also require it for specific roles from the
«Two-Factor Authentication» screen in the VulnCue menu.

¿Qué pasa si pierdo el móvil con la app de autenticación?

When you turn on 2FA you get 10 one-time backup codes — save them somewhere
safe. If you lose those too, any administrator can turn off your 2FA from
«Two-Factor Authentication» user table «Reset 2FA», without needing your
phone or your password.

¿El 2FA puede dejarme fuera de mi propio sitio por error?

Está pensado para que no pase: nunca se activa solo (cada persona lo activa
por su cuenta), exigirlo a un rol siempre da un plazo de gracia configurable
antes de aplicarse de verdad, y hay un interruptor de emergencia para quien
tenga acceso a los archivos del servidor — añadir define('VULNCUE_2FA_DISABLE',
true);
en wp-config.php desactiva la comprobación al instante, sin tocar
la base de datos.

¿El 2FA afecta a integraciones, apps móviles o a la API REST?

No. Solo se aplica en la pantalla normal de acceso con usuario y contraseña.
Las Application Passwords, la API REST y XML-RPC (usadas por apps móviles,
integraciones y automatizaciones) siguen funcionando exactamente igual.

¿Se le exigirá el 2FA a mis clientes o compradores de la tienda?

Not by default, ever. If you manage the policy screen, only roles with
dashboard access (administrator, editor, author…) are suggested by
default; shopper-only roles (like WooCommerce’s «subscriber» or «customer»)
are shown as not recommended and stay unchecked unless you decide otherwise.

Reseñas

21 de septiembre de 2026
Muy útil en estos tiempo con tantos hackers. Necesario para poder saber las vulneravilidades de mi pagina web.
Leer la 1 reseña

Colaboradores y desarrolladores

«VulnCue» es un software de código abierto. Las siguientes personas han colaborado con este plugin.

Colaboradores

«VulnCue» está traducido en 1 idioma. Gracias a los traductores por sus contribuciones.

Traduce «VulnCue» a tu idioma.

¿Interesado en el desarrollo?

Revisa el código , echa un vistazo al repositorio SVN o suscríbete al registro de desarrollo por RSS.

Registro de cambios

1.2.0

  • Internal: plugin source strings are now written in English (the default
    language, as required), with Spanish served as a standard translation
    instead of being the source language. No visible change in behaviour —
    existing Spanish installs keep showing Spanish text via a bundled es_ES
    translation while the official language pack is reviewed.

1.1.0

  • Nuevo: verificación en dos pasos (2FA) integrada y gratis para siempre —
    no hace falta instalar ningún plugin más. Cualquier usuario la activa desde
    su propio perfil en menos de 2 minutos escaneando un código QR (generado
    localmente en el navegador, sin ninguna llamada de red) con una app de
    autenticación; incluye códigos de respaldo para recuperar el acceso.
  • Administrators can require 2FA for specific roles from a dedicated
    «Two-Factor Authentication» screen, with a configurable grace period so
    nobody is locked out by surprise, a per-user reset for lost devices, and an
    emergency VULNCUE_2FA_DISABLE constant for wp-config.php.
  • Never affects Application Passwords, the REST API or XML-RPC — 2FA only
    applies to the normal username-and-password login screen. Shopper-only
    roles (e.g. WooCommerce’s «customer»/»subscriber») are never required by
    default.
  • The existing «two-factor authentication» check now also recognises
    VulnCue’s own built-in 2FA (previously it only looked for third-party 2FA
    plugins) and links directly to the new screen when it’s missing.

1.0.0

  • First public release. 100% local, free-forever check engine, no account or
    email needed: outdated core/plugins/themes, PHP EOL, WP_DEBUG, default
    security keys, DISALLOW_FILE_EDIT, exposed «admin» user, open registration
    with administrator as the default role, exposed sensitive files, exposed
    readme.html and generator tag, PHP execution and directory listing in the
    uploads folder, table prefix and wp-config.php permissions, inactive
    plugins/themes, automatic core updates, two-factor authentication,
    brute-force protection, backup plugin, new or recently promoted
    administrator accounts, XML-RPC, REST user enumeration, and SSL/TLS
    certificate expiry/trust.
  • Comprobación de vulnerabilidades conocidas (CVE) contra el catálogo público de VulnCue y de integridad del núcleo contra los checksums oficiales de wordpress.org — ambas activadas por defecto, sin cuenta ni correo, y desactivables.
  • Conexión opcional de una cuenta gratuita de VulnCue (solo correo, con confirmación por enlace) para avisos por correo de CVE nuevo y un resumen semanal del nivel de riesgo — nunca obligatoria para el resto del plugin. Auto-análisis programado vía WP-Cron para las cuentas conectadas.
  • Nivel de riesgo 0-100 con aro visual (0 = sin problemas, cuanto más alto, más importantes son los hallazgos; los hallazgos repetidos de la misma gravedad pesan cada vez menos para no saturar la escala), barra de severidad, e histograma de evolución del riesgo con el número de cada análisis siempre visible.
  • Ocultar hallazgos individuales que ya conoces (con su propia lista para dejar de ocultarlos cuando quieras) — no cuentan para el nivel de riesgo ni la insignia del menú mientras están ocultos.
  • Menu-bar alert for new critical/high findings, a reminder if it’s been a
    while since your last scan, a «what’s changed since your last scan»
    summary, Tools Site Health integration, PDF export, and WordPress
    Multisite support (a summary of every site on the network, from the
    Network Dashboard).
  • Traducción al inglés completa (en_US, en_GB, en_AU, en_CA, en_NZ, en_ZA): todo el plugin funciona también en instalaciones de WordPress en inglés.
  • Optional «why are you deactivating VulnCue?» survey when clicking
    «Deactivate» on Dashboard Plugins, with the option to skip it and just
    deactivate.
  • Comprobación de WP-Cron cada hora (antes una vez al día) para que el primer análisis/informe automático tras conectar una cuenta tarde como mucho ~1 h en vez de hasta 24 h — la frecuencia real de análisis (7 días gratis, 1 día de pago) no cambia, solo el peor caso de la primera vez.