sHub-Log Observabilidad de seguridad + Inteligencia de bots verificados

Los ataques a WordPress no se
limitan a la pantalla de inicio de sesión.
Visualice amenazas invisibles y bloquee atacantes reincidentes.

sHub-Log es un plugin de seguridad para WordPress que clasifica y registra mucho más que el acceso no autorizado al administrador: exploración de rutas de plugins, temas y del núcleo de WordPress, comprobaciones de exposición de archivos de configuración, sondas PHP en uploads, enumeración de usuarios, User-Agents de escáneres, suplantación de bots, abuso de la REST API, sondeo de rutas REST, consultas maliciosas y ráfagas de 404 sospechosos, en 16 categorías.

En lugar de "algo está golpeando el sitio", vea en los registros y gráficos de ataques qué se está atacando, desde dónde y con qué frecuencia. Cuando la misma IP repite ataques, sHub-Log protege esa IP en WordPress durante un periodo determinado.

Además, verifique y registre bots de búsqueda como Googlebot y Bingbot, y bots de IA como GPTBot y ClaudeBot: visibilidad de ataques y de rastreadores de búsqueda/IA en un solo panel de administración.

Gratis Oficial en WordPress.org GPLv2
Vista previa del panel de administración de sHub-Log
Vista previa del panel de administración de sHub-Log
41.2%
Cuota de WordPress entre todos los sitios web del mundo
53%+
Tráfico web automatizado de bots y fuentes similares
91%
Cuota de vulnerabilidades de WordPress en plugins
16
Categorías de ataque para clasificación
El panorama de amenazas de WordPress

Tres datos para entender
WordPress hoy

WordPress es el CMS más utilizado del mundo. Por su escala, no solo es objetivo de ataques de fuerza bruta al inicio de sesión, sino también de exploración automatizada de vulnerabilidades de WordPress, vulnerabilidades de plugins, configuraciones incorrectas, APIs expuestas y rutas de ataque inexistentes.

Y ahora, más de la mitad del acceso web no es humano. Lo que necesita no es rechazar todos los bots por igual, sino separar rastreadores legítimos de bots maliciosos y escaneos automatizados de vulnerabilidades.

41.2%

De todos los sitios web del mundo

A julio de 2026, WordPress impulsa el 41.2% de todos los sitios web. Su cuota entre CMS es del 59.1%.

W3Techs ↗
53%+

Tráfico automatizado

Informe Bad Bot 2026 de Imperva: en 2025, más del 53% del tráfico web fue automatizado (bots, etc.). El acceso humano fue del 47%.

Imperva ↗
91%

Origen en plugins

Patchstack: de 11.334 nuevas vulnerabilidades del ecosistema WordPress en 2025, el 91% se encontró en plugins.

Patchstack ↗

Un bot es software que rastrea o interactúa automáticamente con sitios web en nombre de humanos. Se usa para indexación en buscadores, rastreos de IA, monitorización y también para escaneo de vulnerabilidades, credential stuffing, scraping y spam.

La superficie de ataque ha cambiado

Solo defender el inicio de sesión
no revelará los ataques actuales a WordPress.

Antes, la preocupación central de seguridad en WordPress era el acceso no autorizado a wp-login.php y al área de administración. Defenderse de ataques de fuerza bruta y credential stuffing con IDs y contraseñas filtradas sigue siendo importante hoy.

Pero los ataques no siempre empiezan en la pantalla de inicio de sesión.

Los escáneres automatizados de vulnerabilidades y los bots maliciosos llegan directamente a estos objetivos, sin iniciar sesión:

  • .env, wp-config.php, archivos de copia de seguridad, archivos SQL
  • Rutas conocidas o adivinadas bajo /wp-content/plugins/
  • Rutas del núcleo de WordPress bajo /wp-includes/
  • Rutas comúnmente asociadas a web shells, como shell.php, wso.php, c99.php
  • Endpoints de la REST API como /wp-json/, y escaneos que varían la ubicación y las rutas REST
  • /xmlrpc.php
  • Consultas destinadas a inyección SQL, XSS o path traversal
  • Grandes volúmenes de URL inexistentes

Vistos uno a uno, cada uno puede parecer un 404 simple o unos pocos accesos. Pero si la misma IP explora varios puntos débiles en poco tiempo, eso es reconocimiento contra su sitio WordPress. La misma IP que cambia la ubicación de instalación y las entradas REST es un ejemplo.

En la era de la IA, lo que creció no son solo las vulnerabilidades, sino la capacidad de automatizar ataques

La IA no crea vulnerabilidades de WordPress por sí sola. Pero Imperva informa que la IA generativa y los LLM redujeron la barrera para crear bots, facilitando ataques automatizados a gran escala.

Los objetivos no son solo la pantalla de administración. Las máquinas ahora exploran continuamente el núcleo de WordPress, plugins, REST API, archivos de configuración y rutas de puertas traseras.

attack-log — 203.0.113.x / 10 min window
12:01:04 CONFIG_SCAN  /.env
12:02:37 CONFIG_SCAN  /wp-config.php.bak
12:03:55 PLUGIN_SCAN  /wp-content/plugins/…/readme.txt
12:05:12 CORE_SCAN    /wp-includes/…
12:06:48 REST_ABUSE   /wp-json/wp/v2/users
12:07:20 UA_EMPTY     (no user-agent)
score 40+40+25+25+20+15 = 165
→ RECORD (50) / PROTECT (100) — IP blocked

* Salida de ejemplo con fines ilustrativos.

Detecte reconocimiento de bajo volumen que explora varios puntos débiles.

Los límites simples de tasa de solicitudes detectan ataques que golpean cientos de veces por minuto, pero el reconocimiento de baja frecuencia en varios puntos débiles pasa fácilmente desapercibido. La puntuación de riesgo de sHub-Log pondera tipos de ataque y acumula puntuaciones por IP en una ventana de tiempo.

Por defecto, las puntuaciones se acumulan en una ventana de 10 minutos: 50 en total registra el ataque y 100 en total protege la IP. La ventana de tiempo, los valores de puntos, el umbral de registro y el umbral de protección son configurables.

Observe combinaciones de ataques, no solo recuentos. Eso es la puntuación de riesgo de sHub-Log.

* La puntuación de riesgo está DESACTIVADA por defecto. Revise el tráfico de su sitio antes de activarla.

Comportamiento detectadoPuntos (predeterminado)
Exploración de puertas traseras50
Exploración de archivos de configuración40
Parámetros de consulta maliciosos40
Sondeo de rutas REST35
Ráfagas de 404 sospechosos30
Alto volumen de solicitudes30
Escaneo de vulnerabilidades de plugins25
Escaneo de vulnerabilidades del núcleo de WordPress25
Intentos de abuso de la REST API20
Ataque al administrador15
Spam y otros15
User-Agent vacío15
Por qué lo creamos

Este plugin nació de una experiencia que tardó dos semanas en recuperarse por completo.

El fundador de SyntaxCloud, que desarrolló sHub-Log, trabaja en creatividad y marketing digital SEO desde la época de las agencias especializadas en Internet.

El punto de inflexión llegó cuando un sitio WordPress bajo nuestro cuidado fue comprometido en la década de 2010. El primer incidente tardó aproximadamente dos semanas en identificar la causa, evaluar la manipulación, recuperarse y evitar la recurrencia.

Cuando otro sitio de cliente fue atacado después, las lecciones del primer incidente nos ayudaron a recuperarnos en pocos días.

Esa experiencia nos mostró que operar un sitio requiere mucho más que actualizar contenido y gestionar el servidor.

sHub-Log no es un producto de seguridad ideado sobre el papel.

Tras incidentes reales y trabajo de recuperación, publicamos en WordPress.org el "panel que muestra lo que está ocurriendo ahora" que necesitábamos en las operaciones diarias de WordPress.

Detectar · Registrar · Proteger

Clasifique en 16 categorías, registre ataques y proteja IPs reincidentes.

sHub-Log clasifica las solicitudes sospechosas que llegan a WordPress en 16 categorías.

Alto volumen de solicitudes Intentos de abuso de la REST API Sondeo de rutas REST Ataque al administrador Escaneo de vulnerabilidades de plugins Escaneo de vulnerabilidades de temas Escaneo de vulnerabilidades del núcleo de WordPress Exploración de archivos de configuración Exploración de puertas traseras Enumeración de usuarios Parámetros de consulta maliciosos Herramienta de escaneo Suplantación de bot Spam y otros Ráfagas de 404 sospechosos Detección por puntuación
CategoríaComportamiento vigilado
Alto volumen de solicitudesSolicitudes concentradas de la misma IP en poco tiempo
Intentos de abuso de la REST APIExploración de endpoints de la REST API para obtener información de usuarios
Sondeo de rutas RESTEscaneos de la misma IP que, en poco tiempo, cambian la ubicación de instalación de WordPress y las entradas REST. Las rutas REST legítimas no se bloquean solo por la ruta
Ataque al administradorAcceso no autenticado a URL de administración (categoría soft)
Escaneo de vulnerabilidades de pluginsSondas bajo /wp-content/plugins/ que devuelven 404
Escaneo de vulnerabilidades de temasSondas bajo /wp-content/themes/ que devuelven 404
Escaneo de vulnerabilidades del núcleo de WordPressSondas bajo /wp-includes/ que devuelven 404
Exploración de archivos de configuraciónAcceso a .env, wp-config, .git, nombres de copia de seguridad sospechosos, etc.
Exploración de puertas traserasNombres de webshell conocidos e intentos PHP bajo /wp-content/uploads/
Enumeración de usuarios?author=N numéricos repetidos o sondeo del sitemap de usuarios
Parámetros de consulta maliciososPatrones básicos de SQLi, XSS, path traversal, etc.
Herramienta de escaneoUser-Agents de escáneres conocidos (sqlmap, nikto, wpscan, etc.)
Suplantación de botSe hace pasar por un crawler conocido pero falla la verificación (categoría soft)
Spam y otrosAcceso a xmlrpc.php; métodos PROPFIND/TRACE/TRACK
Ráfagas de 404 sospechososMuchas URL inexistentes sondeadas en poco tiempo
Detección por puntuaciónCombinación ponderada de múltiples señales que supera un umbral

No es "escaneo de vulnerabilidades": captura señales de que es usted el objetivo

sHub-Log no es un escáner de vulnerabilidades que compare CVE con plugins instalados, ni un escáner de malware del lado del servidor.

Su función es clasificar las sondas externas y señales de ataque contra WordPress y conservarlas como registros de ataque. Parchear requiere actualizar el núcleo, plugins y temas. Luego, saber qué fue atacado antes y después de las actualizaciones y si la misma IP sigue explorando informa su próxima decisión operativa.

Visibilidad de seguridad

Explique con recuentos y categorías, no solo "parece riesgoso"

sHub-Log hace usable la observabilidad de seguridad de WordPress para equipos de operaciones pequeños.

  • Gráfico de tendencias de ataques
  • Seleccionar periodo e intervalo de agregación
  • Agregación por 16 categorías
  • Registrar IP, URL objetivo, User-Agent y marca de tiempo
  • Filtrar registros por categoría
  • Descarga CSV
  • Configuración de retención de registros y limpieza automática (90 días por defecto)
  • Lista de IPs protegidas y liberación manual
  • Lista blanca de IP
  • Compatibilidad con proxy inverso de confianza (Cloudflare, etc.)

Listo para informes mensuales

Las agencias y MSP pueden compartir en informes mensuales tipos de ataques detectados y tendencias en lugar de suponer que "no pasa nada" en los sitios de clientes. Los equipos de TI internos pueden explicar el estado a la dirección y a las partes interesadas con cifras.

Alertas por correo electrónico

Alerta de pico: cuando los ataques de una categoría específica aumentan bruscamente en poco tiempo.
Alerta de nivel alto sostenido: cuando el recuento total en un periodo determinado supera un umbral.
Ambas están DESACTIVADAS por defecto. Actívelas solo en sitios que las necesiten.

Vulnerabilidad del núcleo de WordPress: wp2shell

No son solo los plugins.
El núcleo de WordPress aún puede presentar vulnerabilidades excepcionalmente graves.

La mayoría de las vulnerabilidades reportadas en el ecosistema WordPress están en plugins. En 2025, el 91% tenían origen en plugins. Pero las vulnerabilidades del núcleo, menos numerosas, pueden afectar a gran número de sitios con configuraciones estándar a la vez.

En julio de 2026 surgió una cadena de ataque llamada wp2shell, que combina dos vulnerabilidades del núcleo de WordPress: CVE-2026-60137 y CVE-2026-63030. Según la IPA, en WordPress 6.9 y versiones posteriores afectadas, la combinación puede llevar a ejecución remota de código sin autenticación. El 21 de julio de 2026 se añadió al catálogo Known Exploited Vulnerabilities (KEV) de CISA de EE. UU. como explotada activamente.

Esto también fue reportado en EE. UU. por BleepingComputer, Wiz, Tenable, Bitdefender, etc. Los atacantes que abusaban del procesamiento por lotes de la REST API podían llevar a ejecución de código y web shells en sitios WordPress vulnerables.

WordPress también usa rutas REST legítimas, así que bloquear siempre una ruta como /batch/v1 no es práctico. sHub-Log detecta el sondeo de rutas REST: la misma IP que, en poco tiempo, cambia la ubicación de instalación y las entradas REST, y puede proteger IPs reincidentes. Respuestas 401/404 mixtas siguen contando como reconocimiento por el método, no por una sola ruta.

El 22 de julio de 2026, sHub-Log añadió una categoría de detección el mismo día

21 de julio (hora EE. UU.)

Incluida en el catálogo KEV de CISA

22 de julio (hora Japón)

La IPA publicó un aviso de seguridad

22 de julio (mismo día)

Añadida la categoría "Escaneo de vulnerabilidades del núcleo de WordPress" a sHub-Log

Mismo día

Completadas las comprobaciones de seguridad en sitios de clientes operados mediante sHub

La capacidad añadida clasifica y registra el acceso que explora rutas inexistentes bajo /wp-includes/ como exploración del núcleo de WordPress.

Esto no es una firma que identifique tráfico REST API específico de wp2shell o explotación exitosa. Tras una divulgación importante del núcleo, añadimos esta categoría para visualizar la exploración del núcleo de forma independiente, no solo la monitorización de la pantalla de inicio de sesión.

Esto no sustituye actualizar WordPress

Corregir las vulnerabilidades de wp2shell requiere actualizaciones de seguridad de WordPress. sHub-Log no diagnostica infección por wp2shell ni parchea virtualmente vulnerabilidades.

Los roles se dividen de la siguiente manera.

Acción requeridaResponsable
Corregir las vulnerabilidadesActualizar WordPress a versiones parcheadas 6.8.6, 6.9.5, 7.0.2 o posteriores
Conservar señales de exploraciónDetección, clasificación y registro de sHub-Log
Suprimir ataques reincidentes de la misma IPProtección temporal de IP de sHub-Log
Investigar archivos y cuentas comprometidosRespuesta profesional a incidentes, inspección de malware

Aplique actualizaciones del núcleo sin falta. Luego acorte el tiempo desde la divulgación hasta la respuesta y conserve las señales de ataque en los registros antes y después de las actualizaciones.

Los bots ya superan a los humanos

Cuando más de la mitad del acceso web son bots,
necesita distinguirlos.

No todos los bots son maliciosos. Googlebot y Bingbot rastrean sitios para indexar páginas en resultados de búsqueda. Rastreadores de IA como GPTBot, ClaudeBot y PerplexityBot acceden a la web según el propósito y las reglas de cada servicio.

También existen bots maliciosos: bots que escanean automáticamente WordPress y plugins en busca de vulnerabilidades, bots que fuerzan la pantalla de inicio de sesión, bots de credential stuffing que prueban credenciales filtradas, bots que exploran .env y wp-config.php, bots que buscan web shells y rutas de puertas traseras, bots de spam y scraping no autorizado, e impostores que afirman ser Googlebot.

Lo que necesita no es confiar en cualquier nombre que aparezca en el User-Agent.

Capa de IA

GPTBot, ClaudeBot, PerplexityBot y más

Siga rastreadores de IA verificados como GPTBot, ClaudeBot, PerplexityBot y OAI-SearchBot. Vea el acceso total de bots de IA, desglose por bot, si los rastreadores de IA llegaron tras la publicación de contenido y cambios a corto plazo en el tráfico de bots de IA.

"Acceso que afirma ser Googlebot" no es lo mismo que Googlebot legítimo.

Las cadenas User-Agent pueden reescribirse libremente por el cliente. Los bots maliciosos pueden afirmar fácilmente ser Googlebot.

sHub-Log trata el acceso como bot legítimo solo tras estos pasos:

  • El User-Agent coincide con un bot de búsqueda o de IA conocido
  • FCrDNS (búsqueda inversa, luego confirmación directa de la IP) o verificación contra rangos de IP oficiales publicados por el operador

Solo los bots verificados se escriben en los registros de acceso de bots, por lo que Googlebots falsos e imitadores de User-Agent tienen menos probabilidad de mezclarse en los totales de rastreadores legítimos.

Los registros de ataques y de bots viven en tablas separadas y pantallas de administración separadas. Los registros de seguridad permanecen separados del análisis de rastreadores de búsqueda e IA.

Los bots que no superan la verificación no se bloquean automáticamente solo por ese motivo. No se excluyen de la medición de tasa como bots legítimos; la protección se aplica cuando los patrones de ataque o la frecuencia coinciden con su configuración.

Qué puede y qué no puede ver

Qué puede ver

  • Con qué frecuencia bots de búsqueda e IA verificados visitaron su sitio
  • Desglose por tipo de bot
  • Tendencias de acceso hasta 14 días
  • Si los patrones de rastreo cambiaron tras cambios en el sitio o nuevas publicaciones

Qué no puede ver

  • Si el contenido fue citado realmente en respuestas de ChatGPT o Perplexity
  • Si mejoraron las posiciones en Google
  • Cómo se evalúa el contenido dentro de los servicios de IA

Más tráfico de bots de IA no demuestra mejor rendimiento en búsqueda con IA. Los resultados de búsqueda a largo plazo corresponden a Google Search Console; la actividad reciente de rastreadores verificados corresponde a sHub-Log: una división práctica de roles.

Versión gratuita

Gratis: visibilidad de ataques y verificación de bots incluidas.

La versión gratuita de sHub-Log incluye:

  • Detección de ataques en 16 categorías y registros de ataque
  • Protección automática de IPs reincidentes
  • Protección de IP según recuento de inicios de sesión fallidos
  • Gráfico de tendencias de ataques
  • Filtrar por categoría
  • Descarga CSV
  • Puntuación de riesgo (activar en configuración)
  • Registros de acceso de bots de búsqueda e IA verificados (hasta 14 días)
  • Alertas por correo de pico y nivel alto sostenido (activar en configuración)
  • Lista blanca de IP
  • Configuración de proxy inverso de confianza (Cloudflare, etc.)
  • Interfaz de administración multilingüe, incluidos japonés e inglés

Valores predeterminados seguros desde el primer día

Para limitar falsos positivos, la puntuación de riesgo, los registros de acceso de bots y las alertas por correo están DESACTIVADOS por defecto. Empiece con la configuración básica, revise el tráfico y luego ajuste opciones avanzadas.

Si tiene dudas, puede volver a la configuración recomendada.

Instale desde el administrador de WordPress y actívelo: eso es todo.

Precios

Un precio como un café al mes

Las mismas capacidades a un precio acorde al coste de vida local. Los precios están vinculados al precio de un café por país o región.

Gratis
¥0

Oficial en WordPress.org / GPLv2

  • Detección, registro y bloqueo de ataques en 16 categorías
  • Gráfico de tendencias de ataques / descarga CSV
  • Registros de acceso de bots legítimos (hasta 14 días)
  • Alertas por correo y puntuación de riesgo

Visibilidad de seguridad y de rastreo de búsqueda/IA. Si cuesta aproximadamente lo de un café al mes, la decisión no debería ser difícil.

Para quién es

Para equipos que no pueden tratar WordPress
como "crear y olvidar"

Para equipos que no pueden tratar WordPress como "crear y olvidar".

Agencias WordPress y estudios digitales

Añada registros de ataque, protección de IP e informes CSV al mantenimiento post-entrega. Explique el estado a varios clientes con la misma base.

MSP y hosting WordPress gestionado

Clasifique exploraciones y 404 sospechosos en sitios de clientes para soporte e informes mensuales. Funciona detrás de proxies inversos como Cloudflare.

Equipos de TI internos

Incluso sin personal de seguridad dedicado, comparta tipos de ataques y tendencias mediante la interfaz de administración o CSV.

WooCommerce y negocios online

En sitios donde el tiempo de inactividad o la manipulación afectan directamente a ingresos y confianza, vea exploraciones más allá de la pantalla de inicio de sesión.

Editoriales y medios digitales

Junto con la seguridad de WordPress, revise tendencias de rastreadores de búsqueda e IA verificados.

Agencias SEO y equipos de operaciones de contenido

Use el acceso de rastreadores verificados justo después de publicar o rediseñar como datos complementarios difíciles de ver solo en Google Search Console.

También encaja para estos equipos

Agencias WordPress y estudios de desarrollo … fácil de añadir a menús de mantenimiento post-entrega Medios propios y equipos de contenido … verifique rastreos cuando el contenido está pensado para consumo por IA Comercio electrónico (WooCommerce, etc.) … objetivo frecuente de ataques; el tiempo de inactividad afecta directamente a ingresos Sanidad, clínicas, servicios profesionales … la confianza importa; el impacto de la manipulación es alto Educación y sitios del sector público … operaciones multi-sitio y necesidades de auditoría Proveedores de hosting gestionado … valor añadido para clientes, menor carga de soporte Generalistas de TI sin especialistas web … material para explicar qué está ocurriendo
Operaciones del día 2

Para no perderse después de instalar

El valor de un plugin de seguridad se decide por si puede seguir usándolo después de instalarlo.

  • Vistas de administración simple (configuración) y avanzada — empiece con lo mínimo, profundice cuando esté listo
  • Botón de configuración recomendada — vuelva a los valores predeterminados si tiene dudas
  • Interfaz de administración en japonés, inglés y más — fácil de compartir con equipos y socios internacionales
  • Limpieza automática de registros — configure retención; la eliminación se ejecuta automáticamente
  • Descarga CSV — exporte para informes y análisis externo
  • Configuración de proxy de confianza — detección de IP real detrás de Cloudflare y servicios similares

Las guías de uso detalladas están disponibles en una página separada.

Privacidad y transparencia

Los registros de ataque no se envían a servicios externos.

sHub-Log es un plugin GPLv2 distribuido a través del directorio oficial de WordPress.org.

Los registros de ataque, direcciones IP, información de usuario y contenido del sitio no se envían a SyntaxCloud. Los registros se almacenan en la base de datos de WordPress. La comunicación externa se limita a estos fines, según configuración y funciones:

  • Obtener definiciones de alertas firmadas, plantillas de correo y definiciones de puntuación
  • Obtener JSON de rangos de IP oficiales publicados por cada proveedor para verificación de bots legítimos

Los rangos de IP de bots se almacenan en caché durante 24 horas. Si falla la obtención o la verificación de firma, se usan valores predeterminados integrados, copia de seguridad local o valores configurados por el administrador.

La versión de pago es un servicio proporcionado en syn-c.jp. La versión gratuita sigue funcionando tras el lanzamiento de pago. No tenemos previsto mover funciones gratuitas existentes detrás de un muro de pago.

Empezar

Primero, vea qué está golpeando
su sitio WordPress.

Proteger solo la pantalla de inicio de sesión no es suficiente.

Rutas de plugins, rutas del núcleo de WordPress, archivos de configuración, REST API, sondeo de rutas REST, candidatos a puertas traseras, 404 sospechosos: clasifique la exploración externa, regístrela y proteja atacantes reincidentes.

Al mismo tiempo, no confíe en bots de búsqueda e IA solo por el User-Agent: verifique con FCrDNS y rangos de IP oficiales, y vea esa actividad en una pantalla separada. Visibilidad de ataques y de rastreadores legítimos en un solo administrador de WordPress.

sHub-Log nació de una experiencia que tardó dos semanas en recuperarse. Lo que queríamos entonces no eran más funciones, sino un panel que muestre lo que está ocurriendo.