sHub-Log es un plugin de seguridad para WordPress que clasifica y registra mucho más que el acceso no autorizado al administrador: exploración de rutas de plugins, temas y del núcleo de WordPress, comprobaciones de exposición de archivos de configuración, sondas PHP en uploads, enumeración de usuarios, User-Agents de escáneres, suplantación de bots, abuso de la REST API, sondeo de rutas REST, consultas maliciosas y ráfagas de 404 sospechosos, en 16 categorías.
En lugar de "algo está golpeando el sitio", vea en los registros y gráficos de ataques qué se está atacando, desde dónde y con qué frecuencia. Cuando la misma IP repite ataques, sHub-Log protege esa IP en WordPress durante un periodo determinado.
Además, verifique y registre bots de búsqueda como Googlebot y Bingbot, y bots de IA como GPTBot y ClaudeBot: visibilidad de ataques y de rastreadores de búsqueda/IA en un solo panel de administración.
WordPress es el CMS más utilizado del mundo. Por su escala, no solo es objetivo de ataques de fuerza bruta al inicio de sesión, sino también de exploración automatizada de vulnerabilidades de WordPress, vulnerabilidades de plugins, configuraciones incorrectas, APIs expuestas y rutas de ataque inexistentes.
Y ahora, más de la mitad del acceso web no es humano. Lo que necesita no es rechazar todos los bots por igual, sino separar rastreadores legítimos de bots maliciosos y escaneos automatizados de vulnerabilidades.
A julio de 2026, WordPress impulsa el 41.2% de todos los sitios web. Su cuota entre CMS es del 59.1%.
W3Techs ↗Informe Bad Bot 2026 de Imperva: en 2025, más del 53% del tráfico web fue automatizado (bots, etc.). El acceso humano fue del 47%.
Imperva ↗Patchstack: de 11.334 nuevas vulnerabilidades del ecosistema WordPress en 2025, el 91% se encontró en plugins.
Patchstack ↗Un bot es software que rastrea o interactúa automáticamente con sitios web en nombre de humanos. Se usa para indexación en buscadores, rastreos de IA, monitorización y también para escaneo de vulnerabilidades, credential stuffing, scraping y spam.
Antes, la preocupación central de seguridad en WordPress era el acceso no autorizado a wp-login.php y al área de administración. Defenderse de ataques de fuerza bruta y credential stuffing con IDs y contraseñas filtradas sigue siendo importante hoy.
Pero los ataques no siempre empiezan en la pantalla de inicio de sesión.
Los escáneres automatizados de vulnerabilidades y los bots maliciosos llegan directamente a estos objetivos, sin iniciar sesión:
.env, wp-config.php, archivos de copia de seguridad, archivos SQL/wp-content/plugins//wp-includes/shell.php, wso.php, c99.php/wp-json/, y escaneos que varían la ubicación y las rutas REST/xmlrpc.phpVistos uno a uno, cada uno puede parecer un 404 simple o unos pocos accesos. Pero si la misma IP explora varios puntos débiles en poco tiempo, eso es reconocimiento contra su sitio WordPress. La misma IP que cambia la ubicación de instalación y las entradas REST es un ejemplo.
La IA no crea vulnerabilidades de WordPress por sí sola. Pero Imperva informa que la IA generativa y los LLM redujeron la barrera para crear bots, facilitando ataques automatizados a gran escala.
Los objetivos no son solo la pantalla de administración. Las máquinas ahora exploran continuamente el núcleo de WordPress, plugins, REST API, archivos de configuración y rutas de puertas traseras.
* Salida de ejemplo con fines ilustrativos.
Los límites simples de tasa de solicitudes detectan ataques que golpean cientos de veces por minuto, pero el reconocimiento de baja frecuencia en varios puntos débiles pasa fácilmente desapercibido. La puntuación de riesgo de sHub-Log pondera tipos de ataque y acumula puntuaciones por IP en una ventana de tiempo.
Por defecto, las puntuaciones se acumulan en una ventana de 10 minutos: 50 en total registra el ataque y 100 en total protege la IP. La ventana de tiempo, los valores de puntos, el umbral de registro y el umbral de protección son configurables.
Observe combinaciones de ataques, no solo recuentos. Eso es la puntuación de riesgo de sHub-Log.
* La puntuación de riesgo está DESACTIVADA por defecto. Revise el tráfico de su sitio antes de activarla.
| Comportamiento detectado | Puntos (predeterminado) |
|---|---|
| Exploración de puertas traseras | 50 |
| Exploración de archivos de configuración | 40 |
| Parámetros de consulta maliciosos | 40 |
| Sondeo de rutas REST | 35 |
| Ráfagas de 404 sospechosos | 30 |
| Alto volumen de solicitudes | 30 |
| Escaneo de vulnerabilidades de plugins | 25 |
| Escaneo de vulnerabilidades del núcleo de WordPress | 25 |
| Intentos de abuso de la REST API | 20 |
| Ataque al administrador | 15 |
| Spam y otros | 15 |
| User-Agent vacío | 15 |
El fundador de SyntaxCloud, que desarrolló sHub-Log, trabaja en creatividad y marketing digital SEO desde la época de las agencias especializadas en Internet.
El punto de inflexión llegó cuando un sitio WordPress bajo nuestro cuidado fue comprometido en la década de 2010. El primer incidente tardó aproximadamente dos semanas en identificar la causa, evaluar la manipulación, recuperarse y evitar la recurrencia.
Cuando otro sitio de cliente fue atacado después, las lecciones del primer incidente nos ayudaron a recuperarnos en pocos días.
Esa experiencia nos mostró que operar un sitio requiere mucho más que actualizar contenido y gestionar el servidor.
sHub-Log no es un producto de seguridad ideado sobre el papel.
Tras incidentes reales y trabajo de recuperación, publicamos en WordPress.org el "panel que muestra lo que está ocurriendo ahora" que necesitábamos en las operaciones diarias de WordPress.
sHub-Log clasifica las solicitudes sospechosas que llegan a WordPress en 16 categorías.
| Categoría | Comportamiento vigilado |
|---|---|
| Alto volumen de solicitudes | Solicitudes concentradas de la misma IP en poco tiempo |
| Intentos de abuso de la REST API | Exploración de endpoints de la REST API para obtener información de usuarios |
| Sondeo de rutas REST | Escaneos de la misma IP que, en poco tiempo, cambian la ubicación de instalación de WordPress y las entradas REST. Las rutas REST legítimas no se bloquean solo por la ruta |
| Ataque al administrador | Acceso no autenticado a URL de administración (categoría soft) |
| Escaneo de vulnerabilidades de plugins | Sondas bajo /wp-content/plugins/ que devuelven 404 |
| Escaneo de vulnerabilidades de temas | Sondas bajo /wp-content/themes/ que devuelven 404 |
| Escaneo de vulnerabilidades del núcleo de WordPress | Sondas bajo /wp-includes/ que devuelven 404 |
| Exploración de archivos de configuración | Acceso a .env, wp-config, .git, nombres de copia de seguridad sospechosos, etc. |
| Exploración de puertas traseras | Nombres de webshell conocidos e intentos PHP bajo /wp-content/uploads/ |
| Enumeración de usuarios | ?author=N numéricos repetidos o sondeo del sitemap de usuarios |
| Parámetros de consulta maliciosos | Patrones básicos de SQLi, XSS, path traversal, etc. |
| Herramienta de escaneo | User-Agents de escáneres conocidos (sqlmap, nikto, wpscan, etc.) |
| Suplantación de bot | Se hace pasar por un crawler conocido pero falla la verificación (categoría soft) |
| Spam y otros | Acceso a xmlrpc.php; métodos PROPFIND/TRACE/TRACK |
| Ráfagas de 404 sospechosos | Muchas URL inexistentes sondeadas en poco tiempo |
| Detección por puntuación | Combinación ponderada de múltiples señales que supera un umbral |
sHub-Log no es un escáner de vulnerabilidades que compare CVE con plugins instalados, ni un escáner de malware del lado del servidor.
Su función es clasificar las sondas externas y señales de ataque contra WordPress y conservarlas como registros de ataque. Parchear requiere actualizar el núcleo, plugins y temas. Luego, saber qué fue atacado antes y después de las actualizaciones y si la misma IP sigue explorando informa su próxima decisión operativa.
sHub-Log hace usable la observabilidad de seguridad de WordPress para equipos de operaciones pequeños.
Las agencias y MSP pueden compartir en informes mensuales tipos de ataques detectados y tendencias en lugar de suponer que "no pasa nada" en los sitios de clientes. Los equipos de TI internos pueden explicar el estado a la dirección y a las partes interesadas con cifras.
Alerta de pico: cuando los ataques de una categoría específica aumentan bruscamente en poco tiempo.
Alerta de nivel alto sostenido: cuando el recuento total en un periodo determinado supera un umbral.
Ambas están DESACTIVADAS por defecto. Actívelas solo en sitios que las necesiten.
La mayoría de las vulnerabilidades reportadas en el ecosistema WordPress están en plugins. En 2025, el 91% tenían origen en plugins. Pero las vulnerabilidades del núcleo, menos numerosas, pueden afectar a gran número de sitios con configuraciones estándar a la vez.
En julio de 2026 surgió una cadena de ataque llamada wp2shell, que combina dos vulnerabilidades del núcleo de WordPress: CVE-2026-60137 y CVE-2026-63030. Según la IPA, en WordPress 6.9 y versiones posteriores afectadas, la combinación puede llevar a ejecución remota de código sin autenticación. El 21 de julio de 2026 se añadió al catálogo Known Exploited Vulnerabilities (KEV) de CISA de EE. UU. como explotada activamente.
Esto también fue reportado en EE. UU. por BleepingComputer, Wiz, Tenable, Bitdefender, etc. Los atacantes que abusaban del procesamiento por lotes de la REST API podían llevar a ejecución de código y web shells en sitios WordPress vulnerables.
WordPress también usa rutas REST legítimas, así que bloquear siempre una ruta como /batch/v1 no es práctico. sHub-Log detecta el sondeo de rutas REST: la misma IP que, en poco tiempo, cambia la ubicación de instalación y las entradas REST, y puede proteger IPs reincidentes. Respuestas 401/404 mixtas siguen contando como reconocimiento por el método, no por una sola ruta.
Incluida en el catálogo KEV de CISA
La IPA publicó un aviso de seguridad
Añadida la categoría "Escaneo de vulnerabilidades del núcleo de WordPress" a sHub-Log
Completadas las comprobaciones de seguridad en sitios de clientes operados mediante sHub
La capacidad añadida clasifica y registra el acceso que explora rutas inexistentes bajo /wp-includes/ como exploración del núcleo de WordPress.
Esto no es una firma que identifique tráfico REST API específico de wp2shell o explotación exitosa. Tras una divulgación importante del núcleo, añadimos esta categoría para visualizar la exploración del núcleo de forma independiente, no solo la monitorización de la pantalla de inicio de sesión.
Corregir las vulnerabilidades de wp2shell requiere actualizaciones de seguridad de WordPress. sHub-Log no diagnostica infección por wp2shell ni parchea virtualmente vulnerabilidades.
Los roles se dividen de la siguiente manera.
| Acción requerida | Responsable |
|---|---|
| Corregir las vulnerabilidades | Actualizar WordPress a versiones parcheadas 6.8.6, 6.9.5, 7.0.2 o posteriores |
| Conservar señales de exploración | Detección, clasificación y registro de sHub-Log |
| Suprimir ataques reincidentes de la misma IP | Protección temporal de IP de sHub-Log |
| Investigar archivos y cuentas comprometidos | Respuesta profesional a incidentes, inspección de malware |
Aplique actualizaciones del núcleo sin falta. Luego acorte el tiempo desde la divulgación hasta la respuesta y conserve las señales de ataque en los registros antes y después de las actualizaciones.
No todos los bots son maliciosos. Googlebot y Bingbot rastrean sitios para indexar páginas en resultados de búsqueda. Rastreadores de IA como GPTBot, ClaudeBot y PerplexityBot acceden a la web según el propósito y las reglas de cada servicio.
También existen bots maliciosos: bots que escanean automáticamente WordPress y plugins en busca de vulnerabilidades, bots que fuerzan la pantalla de inicio de sesión, bots de credential stuffing que prueban credenciales filtradas, bots que exploran .env y wp-config.php, bots que buscan web shells y rutas de puertas traseras, bots de spam y scraping no autorizado, e impostores que afirman ser Googlebot.
Lo que necesita no es confiar en cualquier nombre que aparezca en el User-Agent.
Siga rastreadores de búsqueda verificados como Googlebot, Bingbot y DuckDuckBot. Vea el acceso total de bots de búsqueda, desglose por bot, cambios de rastreo tras el lanzamiento o rediseño del sitio y señales a corto plazo tras mejoras del sitemap o enlaces internos.
Siga rastreadores de IA verificados como GPTBot, ClaudeBot, PerplexityBot y OAI-SearchBot. Vea el acceso total de bots de IA, desglose por bot, si los rastreadores de IA llegaron tras la publicación de contenido y cambios a corto plazo en el tráfico de bots de IA.
Las cadenas User-Agent pueden reescribirse libremente por el cliente. Los bots maliciosos pueden afirmar fácilmente ser Googlebot.
sHub-Log trata el acceso como bot legítimo solo tras estos pasos:
Solo los bots verificados se escriben en los registros de acceso de bots, por lo que Googlebots falsos e imitadores de User-Agent tienen menos probabilidad de mezclarse en los totales de rastreadores legítimos.
Los registros de ataques y de bots viven en tablas separadas y pantallas de administración separadas. Los registros de seguridad permanecen separados del análisis de rastreadores de búsqueda e IA.
Los bots que no superan la verificación no se bloquean automáticamente solo por ese motivo. No se excluyen de la medición de tasa como bots legítimos; la protección se aplica cuando los patrones de ataque o la frecuencia coinciden con su configuración.
Más tráfico de bots de IA no demuestra mejor rendimiento en búsqueda con IA. Los resultados de búsqueda a largo plazo corresponden a Google Search Console; la actividad reciente de rastreadores verificados corresponde a sHub-Log: una división práctica de roles.
sHub-Logは、WAF、マルウェアスキャナー、バックアップ、二要素認証、CVEベースの脆弱性診断をすべて置き換える製品ではありません。
| セキュリティ対策 | 主な役割 |
|---|---|
| WordPress・プラグイン更新 | 公開された脆弱性を修正する |
| WAF | WordPressへ到達する前を含め、通信をルールで遮断する |
| マルウェアスキャナー | サーバー内の不正ファイルや改ざんを検査する |
| バックアップ | 被害発生後の復旧点を確保する |
| 2FA | ログイン認証を強化する |
| sHub-Log | WordPressへ届いた不審な探索を分類・記録し、繰り返すIPを期限付きでプロテクトする |
すでにWAFやバックアップがあっても、WordPress側で何が検知されたかを確認したい場面があります。sHub-Logは、そのためのWordPress向けセキュリティ可観測性と軽量なIPプロテクションを提供します。
La versión gratuita de sHub-Log incluye:
Para limitar falsos positivos, la puntuación de riesgo, los registros de acceso de bots y las alertas por correo están DESACTIVADOS por defecto. Empiece con la configuración básica, revise el tráfico y luego ajuste opciones avanzadas.
Si tiene dudas, puede volver a la configuración recomendada.
Instale desde el administrador de WordPress y actívelo: eso es todo.
La versión gratuita muestra qué bots de búsqueda e IA visitaron su sitio en general.
La versión de pago va más allá:
"¿Qué bots verificados visitaron qué páginas?"
Qué bots verificados visitaron qué páginas.
Páginas donde el rastreo aumentó recientemente.
Desglose de bots de búsqueda e IA por página.
Tras sitemap.xml, enlaces internos, nuevas publicaciones o cambios en el sitio, confirme a corto plazo si los rastreadores verificados llegaron a las URL previstas.
* Las funciones de pago y su disponibilidad están planificadas. Las funciones gratuitas seguirán disponibles tras el lanzamiento de pago.
Las mismas capacidades a un precio acorde al coste de vida local. Los precios están vinculados al precio de un café por país o región.
Café de España (¥308)
El pago mensual está previsto para más adelante. En 2026, solo facturación anual.
Visibilidad de seguridad y de rastreo de búsqueda/IA. Si cuesta aproximadamente lo de un café al mes, la decisión no debería ser difícil.
Para equipos que no pueden tratar WordPress como "crear y olvidar".
Añada registros de ataque, protección de IP e informes CSV al mantenimiento post-entrega. Explique el estado a varios clientes con la misma base.
Clasifique exploraciones y 404 sospechosos en sitios de clientes para soporte e informes mensuales. Funciona detrás de proxies inversos como Cloudflare.
Incluso sin personal de seguridad dedicado, comparta tipos de ataques y tendencias mediante la interfaz de administración o CSV.
En sitios donde el tiempo de inactividad o la manipulación afectan directamente a ingresos y confianza, vea exploraciones más allá de la pantalla de inicio de sesión.
Junto con la seguridad de WordPress, revise tendencias de rastreadores de búsqueda e IA verificados.
Use el acceso de rastreadores verificados justo después de publicar o rediseñar como datos complementarios difíciles de ver solo en Google Search Console.
El valor de un plugin de seguridad se decide por si puede seguir usándolo después de instalarlo.
Las guías de uso detalladas están disponibles en una página separada.
sHub-Log es un plugin GPLv2 distribuido a través del directorio oficial de WordPress.org.
Los registros de ataque, direcciones IP, información de usuario y contenido del sitio no se envían a SyntaxCloud. Los registros se almacenan en la base de datos de WordPress. La comunicación externa se limita a estos fines, según configuración y funciones:
Los rangos de IP de bots se almacenan en caché durante 24 horas. Si falla la obtención o la verificación de firma, se usan valores predeterminados integrados, copia de seguridad local o valores configurados por el administrador.
La versión de pago es un servicio proporcionado en syn-c.jp. La versión gratuita sigue funcionando tras el lanzamiento de pago. No tenemos previsto mover funciones gratuitas existentes detrás de un muro de pago.
数値とwp2shellに関する記述は、一次情報と米国セキュリティメディアの記事を確認して掲載しています。
Proteger solo la pantalla de inicio de sesión no es suficiente.
Rutas de plugins, rutas del núcleo de WordPress, archivos de configuración, REST API, sondeo de rutas REST, candidatos a puertas traseras, 404 sospechosos: clasifique la exploración externa, regístrela y proteja atacantes reincidentes.
Al mismo tiempo, no confíe en bots de búsqueda e IA solo por el User-Agent: verifique con FCrDNS y rangos de IP oficiales, y vea esa actividad en una pantalla separada. Visibilidad de ataques y de rastreadores legítimos en un solo administrador de WordPress.
sHub-Log nació de una experiencia que tardó dos semanas en recuperarse. Lo que queríamos entonces no eran más funciones, sino un panel que muestre lo que está ocurriendo.