Glosario

¿Qué es un exploit de día cero (Zero-Day)?

5 de agosto de 2026

Un exploit de día cero (Zero-Day) es código de ataque para una vulnerabilidad de seguridad que el fabricante del software todavía desconoce. El nombre es contabilidad, no poesía: quienes desarrollan han tenido cero días para construir una corrección, así que en el momento del ataque no existe parche y, a menudo, tampoco firma de detección. Conviene distinguir tres términos relacionados. La vulnerabilidad Zero-Day es el fallo desconocido en sí, el exploit Zero-Day es el código de ataque que funciona contra él, y un ataque Zero-Day es ese código usado contra objetivos reales. Los Zero-Days auténticos son raros y caros: Google Threat Intelligence Group contabilizó 75 vulnerabilidades Zero-Day explotadas de forma real en 2024, frente a 98 el año anterior, la mayoría quemadas en ataques dirigidos por grupos patrocinados por Estados y por fabricantes comerciales de programas espía. Para un sitio web normal, el peligro estadísticamente dominante no es el Zero-Day, sino el n-day: la ventana posterior a la publicación de un parche en la que los atacantes explotan de forma masiva a todo el que aún no ha actualizado.

¿Qué significa Zero-Day? Vulnerabilidad, exploit y ataque

El término se usa con mucha ligereza, así que precisar ayuda:

  • Vulnerabilidad Zero-Day: un fallo de seguridad que existe en software ya distribuido pero que el fabricante desconoce. Puede pasar años sin descubrirse, y los estudios sobre Zero-Days explotados encuentran con regularidad fallos que llevaban mucho tiempo en el código.
  • Exploit Zero-Day: código funcional que convierte el fallo en una capacidad real, como la ejecución remota de código o la escalada de privilegios. Escribir un exploit fiable suele ser bastante más difícil que encontrar el error.
  • Ataque Zero-Day: el exploit usado contra objetivos reales mientras el fabricante sigue a oscuras.

El cero cuenta los días que ha tenido quien defiende para responder. En el momento en que el fabricante conoce el fallo, el reloj empieza a correr, y en cuanto sale un parche ese mismo exploit degrada a n-day: sigue siendo peligroso, pero solo contra quienes no han actualizado.

¿Cómo funciona un ataque Zero-Day? El ciclo de vida de una vulnerabilidad

  1. Nace el fallo: un error llega al código en producción sin que nadie lo advierta.
  2. Alguien lo encuentra: y aquí los caminos se bifurcan. Una persona investigadora en seguridad lo comunica al fabricante, idealmente mediante un proceso de divulgación coordinada o un programa de Bug Bounty. Un criminal o un actor estatal lo mantiene en secreto y lo convierte en arma.
  3. Explotación real: en la rama mala, el exploit se usa discretamente contra objetivos seleccionados. Esta fase puede durar meses y suele terminar solo cuando quienes defienden detectan la anomalía.
  4. Divulgación y parche: el fabricante desarrolla una corrección y publica un aviso, normalmente con un identificador CVE.
  5. La fase n-day: ahora el fallo es público, el parche puede someterse a ingeniería inversa y la explotación pasa de dirigida a industrial. Los atacantes escanean internet entero en busca de sistemas sin parchear, y el tiempo entre la publicación del parche y la explotación masiva se ha reducido a días, a veces horas.

Ese último paso sorprende: la publicación de un parche vuelve la situación temporalmente más peligrosa, no menos, para todo el que no lo aplique. El parche es el mapa hacia la vulnerabilidad.

Zero-Day frente a n-day: ¿a cuál deberías temer de verdad?

Evaluación honesta del riesgo para quien tiene un sitio web: que se use un Zero-Day auténtico contra ti es improbable salvo que seas un gobierno, una gran empresa, alguien del periodismo o un objetivo especialmente valioso por algún otro motivo. Los Zero-Days cuestan dinero de verdad y pierden valor con cada uso, así que los atacantes los gastan con cuidado. Lo que golpea a los sitios web corrientes cada día es el n-day. La vulnerabilidad es pública, el código del exploit está en GitHub y los bots buscan la versión de software afectada a todas horas. La defensa contra los n-days no tiene ningún glamour y es extremadamente eficaz: actualiza rápido. Un sitio que aplica las actualizaciones de seguridad en un día es inmune a la fase en la que ocurre la inmensa mayoría de los compromisos reales.

Ataques Zero-Day famosos

  • Stuxnet (2010): el gusano de sabotaje contra el programa nuclear iraní usó cuatro Zero-Days de Windows en una sola operación, algo inaudito en su momento, y llevó el término al gran público.
  • Sony Pictures y la era del software espía: fabricantes comerciales como NSO Group industrializaron las cadenas de Zero-Days, con FORCEDENTRY (CVE-2021-30860) infectando iPhones completamente actualizados mediante un exploit de iMessage sin ningún clic.
  • MOVEit Transfer (2023): el grupo de ransomware Cl0p explotó un Zero-Day de inyección SQL (CVE-2023-34362) en un producto de transferencia gestionada de archivos y robó datos de bastante más de 2.000 organizaciones en una sola campaña, una de las mayores brechas de tipo cadena de suministro registradas.
  • Dispositivos perimetrales de empresa (2023 a 2025): la tendencia reciente son los Zero-Days en la propia infraestructura de seguridad, pasarelas VPN, cortafuegos y equipos de transferencia de archivos, porque un solo aparato explotado abre cientos de redes corporativas.

¿Cuántos Zero-Days se explotan cada año?

Las mejores cifras públicas vienen de Google Threat Intelligence Group, que sigue la explotación real de Zero-Days en todo el sector: 75 Zero-Days explotados en 2024, 98 en 2023 y 63 en 2022. Dentro de esos números hay dos tendencias que importan. Primero, una proporción creciente apunta a productos empresariales, sobre todo equipos de seguridad y de red, en lugar de a software de usuario final. Segundo, una parte sustancial se remonta a fabricantes comerciales de vigilancia que venden capacidades de intrusión a gobiernos. Los navegadores y los sistemas operativos móviles siguen siendo objetivos populares, pero también se han vuelto muchísimo más difíciles de explotar, que es justo la razón de que los precios no dejen de subir.

El mercado del Zero-Day: Bug Bounty e intermediarios de exploits

Lo que ocurre tras el descubrimiento depende de quién haya encontrado el fallo, y hay un mercado para cada respuesta. En el mercado blanco, la comunidad investigadora informa a los fabricantes a cambio de recompensas Bug Bounty, con programas como Zero Day Initiative y eventos como Pwn2Own que pagan premios de cinco y seis cifras, y con Google Project Zero imponiendo a los fabricantes su conocido plazo de divulgación de 90 días. En el mercado gris, los intermediarios compran exploits y los revenden a clientes gubernamentales, con listas de precios publicadas que llegan a siete cifras para cadenas de smartphone sin clic. Y en el mercado negro, esa misma clase de mercancía cambia de manos entre criminales. La economía explica la defensa: cada capa de mitigación de exploits eleva el coste de desarrollo de una cadena que funcione, y cada ciclo de parcheo rápido acorta la vida útil del producto.

Exploits Zero-Day en WordPress

El núcleo de WordPress no ha sufrido una oleada de compromisos Zero-Day relevante desde hace años, y su equipo de seguridad es rápido. El ecosistema de plugins es otra historia, y ha producido casos de manual. En septiembre de 2020, los atacantes explotaron como Zero-Day un fallo de subida de archivos en WP File Manager (CVE-2020-25213), contra un plugin activo en aproximadamente 700.000 sitios, con cientos de miles de intentos de ataque registrados antes de que la mayoría pudiera actualizar. En 2021, el plugin Fancy Product Designer fue atacado a través de CVE-2021-24370 cuando no existía parche alguno. El patrón se repite: los atacantes vigilan los plugins populares, y un fallo en uno de ellos escala al instante a todos los sitios que lo usan. Tu conclusión práctica es tajante: cada plugin instalado es superficie de ataque, y un plugin que no usas no puede hacerte daño con su Zero-Day.

¿Cómo puedo proteger mi sitio web frente a los exploits Zero-Day?

No puedes parchear lo desconocido, así que el objetivo pasa de la prevención a limitar el radio de impacto y reaccionar rápido. Las medidas que de verdad marcan la diferencia:

  • Reduce la superficie de ataque: desinstala los plugins y temas que no uses. Desactivarlos no basta, bórralos.
  • Prefiere plugins bien mantenidos: quien desarrolla de forma activa hace que el parche llegue en horas en lugar de en semanas, o nunca.
  • Usa un Web Application Firewall: los fabricantes de WAF publican parches virtuales que bloquean los patrones de explotación antes de que exista la corrección oficial, que es lo más parecido a una defensa real contra Zero-Days de lo que dispone quien gestiona un sitio.
  • Aplica el mínimo privilegio: menos cuentas de administración, autenticación de dos factores, ningún acceso compartido. Un exploit que aterriza en un contexto de pocos privilegios hace menos daño.
  • Refuerza la plataforma: DISALLOW_FILE_EDIT, permisos de archivo correctos, sin salida de depuración en producción. El refuerzo no detiene el exploit, mata de hambre a la fase posterior a la explotación.
  • Mantén copias de seguridad externas y vigila la integridad de los archivos: da por posible el compromiso y haz que la recuperación resulte aburrida.
  • Actualiza rápido cuando aparezcan los parches: la ventana n-day es donde ganas o pierdes, y está por completo bajo tu control.

¿Cómo ayuda InspectWP frente a los Zero-Days?

InspectWP no puede ver una vulnerabilidad no divulgada, y cualquier herramienta que afirme lo contrario te está vendiendo algo. Lo que sí cubre es todo lo que rodea al Zero-Day: inventaría los plugins y temas que un sitio ejecuta realmente, señala los componentes con vulnerabilidades conocidas en cuanto se publican y comprueba las medidas de refuerzo que limitan lo que un exploit puede hacer, desde las cabeceras de seguridad hasta los archivos sensibles expuestos. Ese inventario es exactamente lo que necesitas el día en que un Zero-Day de un plugin salta a las noticias, porque la primera pregunta siempre es la misma: ¿lo tenemos en algún sitio? Con informes programados para todos tus proyectos, la respondes en segundos en lugar de rebuscar en una docena de escritorios de wp-admin.

Analiza tu sitio de WordPress ahora

InspectWP analiza tu sitio de WordPress en busca de problemas de seguridad, SEO, cumplimiento del RGPD y rendimiento, gratis.

Analiza tu sitio gratis