Title: VulnCue
Author: vulncue
Published: <strong>18 de septiembre de 2026</strong>
Last modified: 2 de octubre de 2026

---

Buscar plugins

![](https://ps.w.org/vulncue/assets/banner-772x250.png?rev=3702009)

![](https://ps.w.org/vulncue/assets/icon-256x256.png?rev=3702042)

# VulnCue

 Por [vulncue](https://profiles.wordpress.org/vulncue/)

[Descargar](https://downloads.wordpress.org/plugin/vulncue.1.2.0.zip)

 * [Detalles](https://es.wordpress.org/plugins/vulncue/#description)
 * [Valoraciones](https://es.wordpress.org/plugins/vulncue/#reviews)
 *  [Instalación](https://es.wordpress.org/plugins/vulncue/#installation)
 * [Desarrollo](https://es.wordpress.org/plugins/vulncue/#developers)

 [Soporte](https://wordpress.org/support/plugin/vulncue/)

## Descripción

VulnCue scans your WordPress **from the inside**, something an external
 scanner
can’t do with the same precision: an exact inventory of installed plugins and themes,
outdated core, an unsupported PHP version, uncustomized wp-config.php security keys,
an active file editor, an exposed «admin» user, active XML-RPC, sensitive files 
left in the public folder (backups, `.env`, .git), and more.

Todos estos chequeos son **100% gratuitos, sin necesidad de crear una cuenta ni 
dar tu correo**. Si quieres avisos por correo cuando salga una vulnerabilidad (CVE)
nueva que afecte a alguno de tus plugins instalados, puedes conectar una cuenta 
gratuita del área de clientes de VulnCue (https://vulncue.com/) — opcional, nunca
obligatorio para usar el plugin.

VulnCue también incluye su propia **verificación en dos pasos (2FA) integrada y

gratis para siempre
 — no hace falta instalar ningún plugin más. Cualquier
 usuario
la activa en menos de 2 minutos desde su propio perfil escaneando un código QR con
una app de autenticación (Google Authenticator, Authy, Microsoft Authenticator…);
los administradores también pueden exigirla a ciertos roles, con un plazo de gracia
configurable para que nadie se quede fuera por sorpresa, además de códigos de respaldo
de un solo uso y un interruptor de emergencia en `wp-config.php`. Nunca afecta a
las Application Passwords, la API REST ni XML-RPC. Más detalle en las Preguntas 
Frecuentes de más abajo.

### Servicios externos

Este plugin, por defecto, **no envía ningún dato a servidores externos**. Todos 
los
 chequeos usan datos propios de WordPress (transients de actualización, constantes
de wp-config.php, listado de ficheros de la carpeta pública). La verificación en
dos pasos también es 100% local: el secreto, los códigos de respaldo y la comprobación
del código nunca salen de tu WordPress, y el código QR se dibuja en tu propio navegador
sin ninguna llamada de red.

Seis excepciones, todas desactivables o solo bajo acción explícita tuya (las tres
primeras desde la pantalla del plugin; la cuarta y la quinta solo se activan si 
tú mismo conectas una cuenta; la sexta solo si tú mismo eliges enviarla):

 * **Checks that make the site send a request to itself**: XML-RPC
    (`xmlrpc.php`),
   user enumeration via the REST API (`/wp-json/wp/v2/users`), SSL/TLS certificate
   expiry and trust (two HTTPS connections to the site’s own domain), directory 
   listing on `wp-content/uploads/`, and whether the homepage reveals the WordPress
   version in the `<meta name="generator">` tag. None of these requests go out to
   VulnCue or any third party — it’s your own WordPress talking to itself to check
   how it responds. The whole group can be disabled with the «Include checks that
   make this site send a request to itself» checkbox.
 * **Known vulnerability check (enabled by default, no account or email
    needed)
   :
   the plugin sends vulncue.com the list of installed plugins and
    themes (only 
   the technical name and version, never personal data or anything about your site)
   to check them against VulnCue’s public CVE catalog. Can be disabled with the «
   Check installed plugins/themes against VulnCue’s public vulnerability catalog»
   checkbox.
 * **Core integrity verification (enabled by default, no account or email
    needed)
   :
   the plugin queries `api.wordpress.org` (WordPress’s own official
    server, not
   VulnCue’s) to get the public checksums for your WordPress version and check that
   the core files haven’t been modified. Only the WordPress version and language
   are sent, never anything about your site. Can be disabled with the «Check WordPress
   core integrity» checkbox.
 * **Conexión de cuenta (opcional, la única que envía tu correo)**: si decides introducir
   tu correo para conectar una cuenta gratuita, el plugin envía la URL de tu sitio,
   tu correo y la versión de WordPress a vulncue.com, para crear tu cuenta y poder
   avisarte por correo de CVEs nuevos. Política de privacidad: https://vulncue.com/
   politica-privacidad.html
 * **Scheduled auto-scan + inventory report (only if you connected an
    account)
   :
   every hour, WP-Cron checks (sending only your connection key)
    whether a new 
   automatic scan is due — every 7 days on the free plan, every day on a paid plan;
   the hourly check only shortens the wait for the first scan after connecting, 
   it doesn’t increase the actual frequency. When it’s due, besides scanning your
   site it sends the list of installed plugins and themes (technical name and version,
   never personal data) so it can email you if any of them has a new vulnerability—
   each alert is sent only once per vulnerability. Also, once your account is connected,
   you’ll get a weekly email with your current risk level and findings (this summary
   is sent by your own WordPress, not by vulncue.com). If you haven’t connected 
   an account, none of this happens and scanning stays fully manual («Scan again»).
 * **Deactivation survey (optional)**: when you deactivate the plugin you can
    say
   why. Choosing «Skip» sends nothing. Writing something and confirming sends vulncue.
   com the site’s URL, the reason, and the WordPress/PHP/plugin versions — never
   your email or any other personal data.

## Capturas

[⌊Pantalla principal: nivel de riesgo de 0 a 100 y hallazgos agrupados por gravedad.⌉⌊
Pantalla principal: nivel de riesgo de 0 a 100 y hallazgos agrupados por gravedad
.⌉[

Pantalla principal: nivel de riesgo de 0 a 100 y hallazgos agrupados por gravedad.

[⌊Detalle de un hallazgo, con la solución explicada paso a paso.⌉⌊Detalle de un 
hallazgo, con la solución explicada paso a paso.⌉[

Detalle de un hallazgo, con la solución explicada paso a paso.

[⌊Conexión de cuenta VulnCue (opcional) para recibir avisos de nuevas vulnerabilidades
por correo.⌉⌊Conexión de cuenta VulnCue (opcional) para recibir avisos de nuevas
vulnerabilidades por correo.⌉[

Conexión de cuenta VulnCue (opcional) para recibir avisos de nuevas vulnerabilidades
por correo.

[⌊Widget de resumen en el Escritorio de WordPress.⌉⌊Widget de resumen en el Escritorio
de WordPress.⌉[

Widget de resumen en el Escritorio de WordPress.

[⌊Página de Ayuda: qué información sale de tu web y cuándo, y comparativa gratis/
con plan.⌉⌊Página de Ayuda: qué información sale de tu web y cuándo, y comparativa
gratis / con plan.⌉[

Página de Ayuda: qué información sale de tu web y cuándo, y comparativa gratis /
con plan.

## Instalación

 1. Upload the `vulncue-security` folder to `/wp-content/plugins/`, or install it from
    Dashboard  Plugins  Add New, searching for «VulnCue».
 2. Actívalo.
 3. Go to «VulnCue» in the side menu to see the result of the first scan (it runs automatically
    on activation).

## FAQ

### ¿Esto reemplaza a un análisis de seguridad completo?

No. Este plugin solo ve lo que es visible **desde dentro** de tu instalación de 
WordPress. Un análisis externo (como el que hace VulnCue por fuera, o un pentest)
comprueba cosas adicionales que solo se ven desde fuera: certificado TLS, cabeceras
HTTP, registros SPF/DMARC del correo, contenido mixto, etc.

### ¿Tengo que crear una cuenta para usarlo?

No. El análisis y la comprobación de vulnerabilidades conocidas funcionan sin crear
ninguna cuenta. La cuenta es opcional y solo añade avisos por correo de CVEs nuevos.

### ¿El plugin corrige los problemas automáticamente?

No. Por diseño, no modifica nada de tu sitio — solo detecta y explica cómo solucionar
cada hallazgo. Aplicar el cambio (actualizar, mover un fichero, editar wp-config.
php) lo haces tú o quien administre el sitio.

### ¿Ralentiza mi web?

No. Todo el análisis corre solo cuando tú entras a la pantalla del plugin en wp-
admin — nunca de cara a tus visitantes ni en la parte pública de tu web.

### ¿Cómo se calcula el nivel de riesgo de 0 a 100?

Se parte de 0 y cada hallazgo suma puntos según su gravedad: hasta 30 si es crítico,
18 alto, 8 medio, 3 bajo y 1 informativo — cada hallazgo adicional de la misma gravedad
suma cada vez menos, para que muchos avisos menores no disparen el riesgo tanto 
como uno solo grave. 0 significa que no se ha detectado ningún problema en el último
análisis, y 100 el riesgo máximo.

### ¿Cada cuánto debería volver a analizar mi web?

You can click «Scan again» whenever you want. If you connect an account, it
 also
scans itself automatically: every 7 days on the free account, every day on a paid
plan.

### ¿Funciona en instalaciones WordPress Multisitio?

Sí. Cada sitio de la red se analiza por separado (sus propios hallazgos y nivel 
de riesgo), y el Escritorio de red muestra un resumen conjunto de todos los sitios.

### ¿Qué pasa si desinstalo el plugin?

Se borra todo lo que el plugin guardó en tu WordPress y se avisa al área de clientes
de que este sitio ya no está conectado. Tu cuenta de VulnCue no se elimina (por 
si la usas en otro sitio con el mismo correo).

### ¿VulnCue tiene verificación en dos pasos (2FA)?

Yes, built in and free forever — no extra plugin needed. Each user turns it
 on 
from their own profile (Users  Your Profile  «Two-Factor Authentication») by scanning
a QR code with an authenticator app (Google Authenticator, Authy, Microsoft Authenticator…).
If you’re an administrator, you can also require it for specific roles from the «
Two-Factor Authentication» screen in the VulnCue menu.

### ¿Qué pasa si pierdo el móvil con la app de autenticación?

When you turn on 2FA you get 10 one-time backup codes — save them somewhere
 safe.
If you lose those too, any administrator can turn off your 2FA from «Two-Factor 
Authentication»  user table  «Reset 2FA», without needing your phone or your password.

### ¿El 2FA puede dejarme fuera de mi propio sitio por error?

Está pensado para que no pase: nunca se activa solo (cada persona lo activa
 por
su cuenta), exigirlo a un rol siempre da un plazo de gracia configurable antes de
aplicarse de verdad, y hay un interruptor de emergencia para quien tenga acceso 
a los archivos del servidor — añadir `define('VULNCUE_2FA_DISABLE', true); en wp-
config.php desactiva la comprobación al instante, sin tocar la base de datos.

### ¿El 2FA afecta a integraciones, apps móviles o a la API REST?

No. Solo se aplica en la pantalla normal de acceso con usuario y contraseña.
 Las
Application Passwords, la API REST y XML-RPC (usadas por apps móviles, integraciones
y automatizaciones) siguen funcionando exactamente igual.

### ¿Se le exigirá el 2FA a mis clientes o compradores de la tienda?

Not by default, ever. If you manage the policy screen, only roles with
 dashboard
access (administrator, editor, author…) are suggested by default; shopper-only roles(
like WooCommerce’s «subscriber» or «customer») are shown as not recommended and 
stay unchecked unless you decide otherwise.

## Reseñas

![](https://secure.gravatar.com/avatar/008b63eb0957d0e806f354be046544672bdb37f42d2726d848c986cc3373a645?
s=60&d=retro&r=g)

### 󠀁[Buen Plugin!](https://wordpress.org/support/topic/buen-plugin-316/)󠁿

 [a22alejandrams](https://profiles.wordpress.org/a22alejandrams/) 21 de septiembre
de 2026

Muy útil en estos tiempo con tantos hackers. Necesario para poder saber las vulneravilidades
de mi pagina web.

 [ Leer la 1 reseña ](https://wordpress.org/support/plugin/vulncue/reviews/)

## Colaboradores y desarrolladores

«VulnCue» es un software de código abierto. Las siguientes personas han colaborado
con este plugin.

Colaboradores

 *   [ vulncue ](https://profiles.wordpress.org/vulncue/)

«VulnCue» está traducido en 1 idioma. Gracias a [los traductores](https://translate.wordpress.org/projects/wp-plugins/vulncue/contributors)
por sus contribuciones.

[Traduce «VulnCue» a tu idioma.](https://translate.wordpress.org/projects/wp-plugins/vulncue)

### ¿Interesado en el desarrollo?

[Revisa el código](https://plugins.trac.wordpress.org/browser/vulncue/) , echa un
vistazo al [repositorio SVN](https://plugins.svn.wordpress.org/vulncue/) o suscríbete
al [registro de desarrollo](https://plugins.trac.wordpress.org/log/vulncue/) por
[RSS](https://plugins.trac.wordpress.org/log/vulncue/?limit=100&mode=stop_on_copy&format=rss).

## Registro de cambios

#### 1.2.0

 * Internal: plugin source strings are now written in English (the default
    language,
   as required), with Spanish served as a standard translation instead of being 
   the source language. No visible change in behaviour — existing Spanish installs
   keep showing Spanish text via a bundled es_ES translation while the official 
   language pack is reviewed.

#### 1.1.0

 * Nuevo: verificación en dos pasos (2FA) integrada y gratis para siempre —
    no 
   hace falta instalar ningún plugin más. Cualquier usuario la activa desde su propio
   perfil en menos de 2 minutos escaneando un código QR (generado localmente en 
   el navegador, sin ninguna llamada de red) con una app de autenticación; incluye
   códigos de respaldo para recuperar el acceso.
 * Administrators can require 2FA for specific roles from a dedicated
    «Two-Factor
   Authentication» screen, with a configurable grace period so nobody is locked 
   out by surprise, a per-user reset for lost devices, and an emergency `VULNCUE_2FA_DISABLE`
   constant for `wp-config.php`.
 * Never affects Application Passwords, the REST API or XML-RPC — 2FA only
    applies
   to the normal username-and-password login screen. Shopper-only roles (e.g. WooCommerce’s«
   customer»/»subscriber») are never required by default.
 * The existing «two-factor authentication» check now also recognises
    VulnCue’s
   own built-in 2FA (previously it only looked for third-party 2FA plugins) and 
   links directly to the new screen when it’s missing.

#### 1.0.0

 * First public release. 100% local, free-forever check engine, no account or
    email
   needed: outdated core/plugins/themes, PHP EOL, WP_DEBUG, default security keys,
   DISALLOW_FILE_EDIT, exposed «admin» user, open registration with administrator
   as the default role, exposed sensitive files, exposed readme.html and generator
   tag, PHP execution and directory listing in the uploads folder, table prefix 
   and wp-config.php permissions, inactive plugins/themes, automatic core updates,
   two-factor authentication, brute-force protection, backup plugin, new or recently
   promoted administrator accounts, XML-RPC, REST user enumeration, and SSL/TLS 
   certificate expiry/trust.
 * Comprobación de vulnerabilidades conocidas (CVE) contra el catálogo público de
   VulnCue y de integridad del núcleo contra los checksums oficiales de wordpress.
   org — ambas activadas por defecto, sin cuenta ni correo, y desactivables.
 * Conexión opcional de una cuenta gratuita de VulnCue (solo correo, con confirmación
   por enlace) para avisos por correo de CVE nuevo y un resumen semanal del nivel
   de riesgo — nunca obligatoria para el resto del plugin. Auto-análisis programado
   vía WP-Cron para las cuentas conectadas.
 * Nivel de riesgo 0-100 con aro visual (0 = sin problemas, cuanto más alto, más
   importantes son los hallazgos; los hallazgos repetidos de la misma gravedad pesan
   cada vez menos para no saturar la escala), barra de severidad, e histograma de
   evolución del riesgo con el número de cada análisis siempre visible.
 * Ocultar hallazgos individuales que ya conoces (con su propia lista para dejar
   de ocultarlos cuando quieras) — no cuentan para el nivel de riesgo ni la insignia
   del menú mientras están ocultos.
 * Menu-bar alert for new critical/high findings, a reminder if it’s been a
    while
   since your last scan, a «what’s changed since your last scan» summary, Tools  
   Site Health integration, PDF export, and WordPress Multisite support (a summary
   of every site on the network, from the Network Dashboard).
 * Traducción al inglés completa (en_US, en_GB, en_AU, en_CA, en_NZ, en_ZA): todo
   el plugin funciona también en instalaciones de WordPress en inglés.
 * Optional «why are you deactivating VulnCue?» survey when clicking
    «Deactivate»
   on Dashboard  Plugins, with the option to skip it and just deactivate.
 * Comprobación de WP-Cron cada hora (antes una vez al día) para que el primer análisis/
   informe automático tras conectar una cuenta tarde como mucho ~1 h en vez de hasta
   24 h — la frecuencia real de análisis (7 días gratis, 1 día de pago) no cambia,
   solo el peor caso de la primera vez.

## Meta

 *  Versión **1.2.0**
 *  Última actualización **hace 1 semana**
 *  Instalaciones activas **10+**
 *  Versión de WordPress ** 6.0 o superior **
 *  Probado hasta **7.1.3**
 *  Versión de PHP ** 7.4 o superior **
 *  Idiomas
 * [English (US)](https://wordpress.org/plugins/vulncue/) y [Spanish (Spain)](https://es.wordpress.org/plugins/vulncue/).
 *  [Traducir a tu idioma](https://translate.wordpress.org/projects/wp-plugins/vulncue)
 * Etiquetas:
 * [audit](https://es.wordpress.org/plugins/tags/audit/)[hardening](https://es.wordpress.org/plugins/tags/hardening/)
   [scanner](https://es.wordpress.org/plugins/tags/scanner/)[security](https://es.wordpress.org/plugins/tags/security/)
   [vulnerability](https://es.wordpress.org/plugins/tags/vulnerability/)
 *  [Vista avanzada](https://es.wordpress.org/plugins/vulncue/advanced/)

## Valoraciones

 5 de 5 estrellas.

 *  [  1 valoración de 5 estrellas     ](https://wordpress.org/support/plugin/vulncue/reviews/?filter=5)
 *  [  0 valoraciones de 4 estrellas     ](https://wordpress.org/support/plugin/vulncue/reviews/?filter=4)
 *  [  0 valoraciones de 3 estrellas     ](https://wordpress.org/support/plugin/vulncue/reviews/?filter=3)
 *  [  0 valoraciones de 2 estrellas     ](https://wordpress.org/support/plugin/vulncue/reviews/?filter=2)
 *  [  0 valoraciones de 1 estrellas     ](https://wordpress.org/support/plugin/vulncue/reviews/?filter=1)

[Tu valoración](https://wordpress.org/support/plugin/vulncue/reviews/#new-post)

[Ver todas las reseñas](https://wordpress.org/support/plugin/vulncue/reviews/)

## Colaboradores

 *   [ vulncue ](https://profiles.wordpress.org/vulncue/)

## Soporte

¿Tienes algo que decir? ¿Necesitas ayuda?

 [Ver el foro de soporte](https://wordpress.org/support/plugin/vulncue/)