Cómo funcionan las vulnerabilidades en Modular DS
Cuando gestionas varias webs de WordPress, es cuestión de tiempo que alguna acabe teniendo una vulnerabilidad en un plugin, un tema o su versión de WordPress. No es mala suerte, es el día a día del ecosistema: solo el año pasado se descubrieron más de 12.000 vulnerabilidades en WordPress según Patchstack.
Modular DS detecta esas vulnerabilidades y te muestra en un mismo sitio cuáles afectan a tus webs, cómo de graves son y qué puedes hacer con cada una. Aquí te explicamos de dónde sale esa información, cómo interpretarla y qué opciones tienes para resolver cada caso.
Dónde ver las vulnerabilidades
Modular DS te muestra las vulnerabilidades en dos lugares, según lo que estés haciendo en cada momento.
En el actualizador global, cada plugin afectado aparece marcado para que lo identifiques de un vistazo mientras revisas las actualizaciones de todas tus webs.
Puedes usar el filtro de vulnerabilidades para quedarte solo con lo que tiene un problema de seguridad pendiente. Lo mismo ocurre en el actualizador de cada web individual.

En la sección Salud y vulnerabilidades de cada sitio tienes la vista completa. La pestaña de vulnerabilidades reúne todo lo detectado en esa web, organizado por origen: plugins, temas, versión de WordPress, versión de PHP y base de datos (MariaDB o MySQL).

De dónde viene la información
Las vulnerabilidades de WordPress, plugins y temas provienen de Patchstack, la empresa líder en seguridad para WordPress. Patchstack mantiene una base de datos de vulnerabilidades conocidas y Modular DS la cruza con lo que tienes instalado en cada web.
Las vulnerabilidades de PHP y de base de datos provienen de WP Vulnerability, una base de datos abierta especializada en los componentes que rodean a WordPress. Así, la información de seguridad no se queda solo en plugins y temas, sino que cubre también la base sobre la que se ejecuta tu web.
En el detalle de cada vulnerabilidad encontrarás siempre un enlace al informe original, ya sea el de Patchstack o el informe CVE correspondiente.
Un CVE (siglas de Common Vulnerabilities and Exposures) es el identificador público y estándar que se asigna a una vulnerabilidad concreta, para que cualquiera pueda consultarla y saber exactamente de qué se trata.
Gravedad de la vulnerabilidad
Cada vulnerabilidad viene con una etiqueta de gravedad que te indica de un vistazo cómo de serio es el problema.
Cuanto más alta es la gravedad, más peligrosa es la vulnerabilidad y más prioridad deberías darle. Una vulnerabilidad alta apunta a un riesgo serio que conviene atender cuanto antes, mientras que una baja es un riesgo menor. A partir de una puntuación de 75 se considera crítica, el nivel al que más atención debes prestar.
Esta gravedad la asigna Patchstack según la naturaleza de cada vulnerabilidad o lo que consta en el informe CVE. Por eso el mismo criterio se aplica de forma consistente a todas las webs que gestionas.
Versiones afectadas
Si una vulnerabilidad aparece en tu web, es porque tienes instalada una versión afectada. No es una alarma preventiva: el componente y la versión que estás usando están dentro del rango vulnerable.
Lo importante de este apartado es otra cosa: antes de actualizar, comprueba que la versión a la que actualizas no está también afectada. Una vulnerabilidad puede abarcar varias versiones, e incluso varias ramas distintas, así que actualizar a la más reciente no siempre te saca del rango vulnerable.
Esto pasa a menudo con PHP. Puedes subir de versión creyendo que resuelves el aviso y encontrarte con que la nueva también está afectada. Revisar las versiones afectadas en el informe te asegura que actualizas a una versión realmente segura.
Cómo solucionar una vulnerabilidad
Al abrir el detalle de una vulnerabilidad, verás si tiene solución disponible o no. De ahí salen los dos escenarios principales.
Hay solución disponible. En la práctica, casi siempre significa que existe una nueva versión del plugin o tema que corrige el problema. Basta con actualizar a una versión segura desde Modular DS y la vulnerabilidad desaparece.
No hay solución disponible. Ocurre cuando el desarrollador del plugin o tema todavía no ha publicado una corrección. En ese caso no puedes resolverla actualizando, porque no existe una versión segura a la que ir.

Aquí es donde entra Patch & Protect, el add-on de seguridad de Modular DS impulsado por Patchstack. Cuando Patchstack ha lanzado un parche virtual para esa vulnerabilidad, Patch & Protect lo aplica y bloquea el ataque sin necesidad de modificar el código de tu web ni esperar a la actualización oficial.
Es la mejor forma de proteger tus webs en ese margen de tiempo en el que la vulnerabilidad existe pero aún no hay una versión que la corrija.
Vulnerabilidades de PHP y de base de datos
No todas las vulnerabilidades vienen de plugins, temas o el propio WordPress. También pueden aparecer en la versión de PHP o en la base de datos (MariaDB o MySQL), y estas se gestionan de forma distinta.
Para las de PHP, la solución pasa por actualizar la versión de PHP a una que no esté afectada. Ese cambio se hace desde el panel de tu hosting, no desde Modular DS. Recuerda revisar las versiones afectadas para no cambiar a otra que siga teniendo el problema.
Para las de base de datos, no hay nada que puedas actualizar tú desde Modular DS ni desde WordPress. La única acción posible es confirmar con tu proveedor de hosting que ya está aplicando un parche o alguna medida de seguridad frente a esas vulnerabilidades.
Ten en cuenta una cosa que despista a muchos usuarios: si le pides a tu hosting que actualice la base de datos y te responde que no, no suele ser un mal signo. En la mayoría de los casos significa que ya tienen esas vulnerabilidades bajo control por otras vías, y por eso no necesitan tocar la versión.
El recuadro rojo de PHP no es una vulnerabilidad
Esta distinción genera confusión, así que la dejamos clara. En la vista de estado del sitio, la versión de PHP puede aparecer en un recuadro rojo. Ese color no significa que tengas una vulnerabilidad: solo te avisa de que estás usando una versión de PHP que ya no recibe soporte oficial.

Son dos cosas independientes. Puedes resolver todas las vulnerabilidades de PHP y aun así ver el recuadro en rojo si tu versión sigue siendo antigua. Y al revés: una versión con soporte puede tener vulnerabilidades concretas.
Si has corregido la vulnerabilidad pero el recuadro sigue rojo, lo que te está pidiendo es que actualices a una versión de PHP más reciente y con soporte.
Recibe avisos cuando aparezca una vulnerabilidad
No hace falta que entres a revisar cada web todos los días. Desde la configuración de notificaciones puedes activar los avisos de vulnerabilidades y enterarte en cuanto se detecta una nueva en cualquiera de tus sitios, sin tener que estar pendiente del panel.

Puedes ajustar por qué vías quieres recibir estos avisos en la configuración de notificaciones de tu cuenta.
Adelántate a las vulnerabilidades
Además de los avisos, puedes hacer que Modular DS actúe por ti. Cuando creas una automatización de actualización de plugins, puedes configurarla para que actualice de inmediato en cuanto se detecte una vulnerabilidad. Así, si el desarrollador publica una versión que corrige el fallo, Modular DS la aplica sin que tengas que intervenir.
Y para los casos en los que todavía no hay actualización, activar Patch & Protect en tus webs más críticas te da una capa de protección mientras llega la corrección oficial.
Artículos relacionados
- Patch & Protect: qué es y cómo activarlo
- Cómo automatizar las actualizaciones de plugins en Modular DS
- Cómo configurar las notificaciones de tus webs
- Análisis de malware en Modular DS: qué es y cómo configurarlo
¿Necesitas ayuda con algo más? Escríbenos a help@modulards.com o a través del chat de soporte y estaremos encantados de ayudarte.
Actualizado el: 03/09/2026
¡Gracias!
