plugin-icon

VMP Security – The All-In-One Security and Firewall Plugin

De VMP™·
Firewall, 9 malware scanners, 2FA, country blocking, audit log preview — all free. 750+ WAF rules and 170,000+ signatures. No paywall.
Valoraciones
4.5
Versión
2.3.9
Última actualización
Jul 30, 2026
VMP Security – The All-In-One Security and Firewall Plugin

POTENTE PLUGIN DE SEGURIDAD, CORTAFUEGOS Y ANALIZADOR DE MALWARE PARA WORDPRESS

Every day, 3,500 websites are hacked or infected with malware. Don’t leave your site exposed. VMP Security is a powerful WordPress security plugin that gives you 750+ firewall rules, 9 specialized malware scanners, 170,000+ threat signatures, country blocking, audit log preview, two-factor authentication, and brute force protection. Free runs the full rule set and signature corpus on your site — new additions reach Free 30 days after Premium. Everything runs on your server, ensuring full website security and data privacy. Your files and database never leave your hosting environment.

Recuerda, la mayoría de los plugins de seguridad de WordPress retienen la protección crítica detrás de muros de pago o retrasan las actualizaciones para los usuarios gratuitos. VMP Security no lo hace.

Qué está incluido

Web Application Firewall — 750+ rules running on your site (new rule additions reach Free 30 days after Premium), zero-day detection, pre-WordPress execution mode ✅ 9 Malware Scanners — Malware, file integrity, CVE, user accounts, content, public files, server state, binary, domain reputation ✅ Country Blocking — Block by country, login-only or full-site (free — competitors charge for this) ✅ Custom Bot Allowlist — Allow trusted bots (SEO, AI, monitoring), verified by IP range, reverse DNS, or ASN — never a spoofable User-Agent ✅ Brute Force & Rate Limiting — Login limits, leaked password detection, bot throttling ✅ Two-Factor Authentication — QR setup, backup codes, role enforcement, WooCommerce support ✅ Audit Log & Live Traffic — Complete security event history with real-time monitoring ✅ Privacy-First — All scanning on your server. Files and database never sent externally.

See It In Action

Cómo se compara la seguridad de VMP

+------------------------------+-------------------+-------------------+----------------------------+ | Feature | VMP Security Free | Wordfence Free | Wordfence Premium ($149/yr)| +------------------------------+-------------------+-------------------+----------------------------+ | Firewall rules | ✅ - 750+ | ✅ | ✅ | | Real-time rule updates | ❌ - 30-day delay| ❌ - 30-day delay | ✅ | | Malware signatures | ✅ - 170,000+ | ✅ - 44,000+ | ✅ - 44,000+ | | Real-time signature updates | ❌ - 30-day delay| ❌ - 30-day delay | ✅ | | Malware scanners | ✅ 9 specialized | ✅ 1 general | ✅ 1 general | | Country blocking | ✅ | ❌ | ✅ | | Audit log | ✅ | ❌ | ✅ | | IP blocklist | ✅ | ❌ | ✅ | | Two-factor authentication | ✅ | ✅ | ✅ | +------------------------------+-------------------+-------------------+----------------------------+

🔥 Cortafuegos de aplicaciones web (WAF)

Tu primera línea de defensa. Cada petición se inspecciona antes de llegar a WordPress. Bloquea el tráfico malicioso en tiempo real, deteniendo las amenazas antes de que puedan ejecutarse o explotar vulnerabilidades. Se ejecuta antes de que se cargue WordPress, reduciendo la superficie de ataque y protegiendo plugins, temas y archivos del núcleo.

Lo que detiene:

  • Inyección SQL, secuencias de comandos entre sitios, inyección de código, ataques de inclusión de archivos y más: todos los tipos de ataques principales cubiertos
  • 750+ built-in security rules — full rule set running on Free; new rule additions reach Free 30 days after Premium
  • Protección de día cero: la detección basada en patrones detecta amenazas nuevas y desconocidas
  • Custom rules — add your own blocking patterns
  • Registro de ataques: seguimiento de auditoría completo de cada solicitud bloqueada

Protección extendida (optimizador WAF)

Ejecuta el cortafuegos antes de que se cargue WordPress, para que las peticiones maliciosas sean bloqueadas antes de que se pueda ejecutar cualquier código de plugin o tema vulnerable. Configuración con un solo clic con detección automática de servidor para Apache y LiteSpeed, y respaldo integrado para una configuración segura. Mejora la seguridad de WordPress reduciendo la superficie de ataque, evitando la ejecución de exploits y reforzando la protección general del cortafuegos en el punto de entrada más temprano.

🤖 Custom Bot Allowlist (New in 2.3.2)

Let the bots you trust through — and stop the ones faking their name. Add any SEO crawler, AI agent, or monitoring service to your allowlist and VMP Security verifies it’s genuine before granting access. A copied User-Agent alone never gets in.

  • Verified, not spoofable — Confirm bots by IP range, forward-confirmed reverse DNS, or network owner (ASN) — not an easily-faked user agent
  • Self-updating IP lists — Vendors’ official published IP ranges (GPTBot, Perplexity, Bing, Apple, and more) are fetched and refreshed daily, so your allowlist never goes stale
  • One-click presets — Ahrefs, Bing, Yandex, Baidu, Apple, Amazonbot, OpenAI (GPTBot, ChatGPT-User, OAI-SearchBot), Anthropic Claude, Perplexity, DuckDuckGo
  • Add any bot — Bring your own with a custom user agent, IP ranges, DNS suffixes, or ASNs
  • Safe by design — SSRF-hardened fetching with guardrails against over-broad ranges; allowlisting by user agent alone is blocked unless you explicitly accept the risk

🔍 9 escáneres de malware especializados

No es solo un analizador de malware básico. Es un completo analizador de malware de WordPress y sistema de seguridad para sitios web con 9 analizadores especializados, cada uno enfocado en un tipo de amenaza diferente para garantizar una protección total. Detecta, analiza y elimina amenazas con un análisis avanzado creado para las modernas vulnerabilidades de seguridad y ataques de malware de WordPress.

  1. Escáner de malware: más de 40 000 firmas detectan puertas traseras, troyanos y códigos maliciosos
  2. Monitor de integridad de archivos: compara sus archivos con las sumas de verificación oficiales de WordPress
  3. Vulnerability Scanner — Checks plugins and themes against known CVEs
  4. User Security Scanner — Finds suspicious admin accounts and weak credentials
  5. Content Safety Scanner — Detects malicious content injected into posts and comments
  6. Public Files Scanner — Finds exposed configuration files (wp-config backups, .env, debug logs)
  7. Escáner del estado del servidor: audita la configuración de PHP, los permisos de archivos y la configuración del servidor.
  8. Escáner binario: detecta malware incrustado en imágenes y ejecutables
  9. Escáner de reputación de dominio: compara las URL con la navegación segura de Google y las bases de datos de amenazas.

La detección avanzada va más allá de los analizadores de malware tradicionales al utilizar varias capas de análisis para identificar tanto amenazas conocidas como desconocidas. El análisis de ofuscación detecta malware codificado y oculto que los plugins de seguridad básicos suelen pasar por alto, mientras que el análisis de comportamiento identifica actividad sospechosa de archivos y patrones inusuales que pueden indicar ataques nuevos o en evolución. Una evaluación de legitimidad integrada ayuda a reducir los falsos positivos, garantizando una detección de malware más precisa y fiable. Puedes elegir entre los modos de análisis rápido, análisis estándar, análisis de alta sensibilidad o análisis totalmente personalizado según las necesidades de seguridad de tu sitio web. Este sistema está diseñado para la eliminación completa de malware de WordPress, la detección de vulnerabilidades y la protección total del sitio web, ejecutándose todo directamente en tu servidor sin depender de servicios de análisis externos.

🌍 Country Blocking & IP Management

Bloquea países enteros o ajusta el acceso con reglas de patrones avanzadas. Refuerza la seguridad de WordPress controlando quién puede acceder a tu sitio en función de la ubicación, la dirección IP y el comportamiento de las peticiones, ayudando a prevenir ataques de fuerza bruta, tráfico de spam y actividad de bots maliciosos.

  • Geo-Blocking — Block any country, login-only or full site access
  • Bloqueo de IP: bloquea IP individuales o rangos de IP, de forma temporal o permanente.
  • Custom Patterns — Block by hostname, user agent, referrer, or IP range with wildcard and regex support
  • Attack Analytics — See which countries attack you most with visual reports
  • Allowlist — Whitelist trusted IPs and services to bypass all blocks
  • Integración GeoIP: búsqueda automática de IP a país con base de datos de actualización automática

🛡️ Brute Force Protection & Rate Limiting

Detén los ataques de adivinación de contraseñas y de agotamiento de recursos. Refuerza la seguridad de acceso de WordPress con protección avanzada contra fuerza bruta, limitación de velocidad y bloqueo de bots para evitar accesos no autorizados, credential stuffing y ataques automatizados.

  • Smart Login Limiting — Lock out IPs after too many failed login attempts
  • Leaked Password Detection — Check passwords against known breach databases
  • Strong Password Enforcement — Require secure passwords for all user roles
  • Lista negra de nombres de usuario: bloquea instantáneamente los nombres de usuario de ataques comunes
  • Rate Limiting — Cap requests per IP to stop scrapers and vulnerability scanners
  • Human vs Bot Detection — Smart traffic classification with 404 monitoring

🔐 Two-Factor Authentication (2FA)

Incluso si alguien roba tu contraseña, no podrá entrar. Añade una capa adicional de seguridad de acceso a WordPress con autenticación de dos factores segura para evitar accesos no autorizados, secuestros de cuenta y ataques de fuerza bruta.

  • Configuración de código QR: funciona con Google Authenticator, Authy, 1Password y más
  • Códigos de respaldo: nunca te quedes fuera de tu propio sitio
  • Role Enforcement — Require 2FA for admins or specific user roles
  • Gestión de interfaz: los usuarios administran su propia 2FA a través de un código corto
  • WooCommerce & XML-RPC — Covers your store and API endpoints

📊 Dashboard, Monitoring & Tools

Configúralo en 5 minutos. Profundiza cuando quieras. Gestiona tu escritorio de seguridad de WordPress con monitorización en tiempo real, registros de auditoría detallados y herramientas de seguridad avanzadas para rastrear amenazas, analizar actividad y tomar acciones instantáneas.

  • Security Status — Green, yellow, or red — know your protection level at a glance
  • Vista de tráfico en vivo: observe los visitantes y los ataques en tiempo real con clasificación entre humanos y bots.
  • Registro de auditoría completo: cada evento de seguridad se rastrea con marcas de tiempo e inteligencia de IP
  • Análisis programados: programas de análisis diarios, semanales o personalizados
  • Acciones con un clic: bloquear direcciones IP, ignorar falsos positivos, reparar archivos infectados
  • Diagnóstico: más de 15 comprobaciones del estado del sistema para solucionar problemas
  • Settings Export/Import — Backup and migrate security configuration between sites
  • Multi-Site Sync — Manage security across multiple WordPress sites from one place

🔒 Privacidad: seguridad primero

Todo el análisis se realiza en TU servidor. Punto. Protege la seguridad de tu sitio WordPress y la privacidad de los datos con análisis local de malware y procesamiento del cortafuegos, garantizando que tus archivos, base de datos y datos de usuario nunca salgan de tu entorno de alojamiento.

Lo que NO hacemos:

❌ We don’t send your file content or database data to external servers ❌ We don’t track your users ❌ We don’t collect analytics about your site ❌ We don’t send data without your knowledge

🚀 Funciones Premium (Actualiza para protección avanzada)

Unlock advanced WordPress security, firewall protection, and malware detection with powerful premium features designed for complete website protection: * Real-Time Firewall Rules – Get instant protection with continuously updated WAF rules (no delays) * Real-Time Malware Signatures – Detect the latest threats with up-to-date malware intelligence * Advanced Malware Detection – Enhanced scanning for hidden, obfuscated, and zero-day threats * Full Audit Log – Complete security event history with extended tracking and detailed insights * Country Blocking (GeoIP) – Block traffic by country for better control and attack prevention * Advanced Analytics & Reporting – Deeper insights into attacks, traffic patterns, and security events * Priority Support – Faster assistance from our security team * Off-Site Audit Log Sync – Tamper-proof off-site logging via VMP Security Portal * Continuous Updates & New Features – Stay protected with the latest security improvements

Servicios externos (opcional):

We use external services only when necessary for specific security features. You can see exactly what’s sent:

VMP Security Servers * License activation and validation (free/premium) * WAF rules synchronization and updates * Malware signature database updates * Two-Factor Authentication (2FA) system management * Settings export/import cloud storage (optional) * Privacy: Your site data remains on your server — only configuration and security rules are synced

Servicios de Google (safebrowsing.googleapis.com, www.google.com/recaptcha) * Detección de amenazas de URL y protección contra spam reCAPTCHA * Privacidad: https://policies.google.com/privacy

WordPress.org APIs (api.wordpress.org, downloads.wordpress.org, core.svn.wordpress.org) * Download original files for integrity checking during malware scans * Privacy: https://wordpress.org/about/privacy/

GitHub (raw.githubusercontent.com) * Download WordPress core files for file comparison

IP Lookup Services (api.ipify.org, ifconfig.me, icanhazip.com, ip-api.com, ipwhois.app, download.ip2location.com) * Server IP detection, geolocation, and country blocking features

Inteligencia sobre amenazas (api.urlvoid.com, www.virustotal.com, checkurl.phishtank.com) * Comprobación de reputación de URL y validación de amenazas.

Vulnerability Databases (services.nvd.nist.gov, wpscan.com, cvedetails.com, cve.mitre.org) * Check for known security vulnerabilities during scans

All malware scanning happens on YOUR server. We do not upload your files or database content to external services.

Gratisen planes de pago
Probado hasta
WordPress 6.9.6
Te puedes descargar este plugin para utilizarlo en tu sitio de .