El directorio /wp-content/cache/ es una parte perfectamente legítima y funcional de una instalación de WordPress moderna. Actúa como el almacén central donde los plugins de caché guardan archivos temporales para acelerar la carga de tu sitio.

¿Qué es y para qué sirve?

Este directorio es utilizado por plugins de caché (como W3 Total Cache, WP Rocket, CC-Cache u otros) para almacenar versiones estáticas de tu contenido.
Los archivos que genera son de naturaleza temporal y segura para ser eliminados y regenerados. Al servir estos archivos en lugar de ejecutar PHP y consultar la base de datos en cada visita, se reduce drásticamente el tiempo de carga de tu sitio.

Dentro de la carpeta cache, los plugins suelen crear subdirectorios para organizar su trabajo, como wp-rocket/, minify/, db/, object/, entre otros . Incluso el núcleo de WordPress puede utilizarlo para almacenar cachés de traducciones (l10n cache).

⚠️ Riesgos de seguridad reales

Aunque el directorio es legítimo, su mala gestión puede generar vulnerabilidades:

Listado de directorios expuesto:
Si tu servidor permite el listado de archivos, un atacante podría navegar por el contenido de la caché.

Esto podría revelar rutas internas o, en el peor de los casos, si la caché almacena consultas a la base de datos sin cifrar, exponer información sensible como nombres de usuario y contraseñas.

Esta vulnerabilidad en el plugin W3 Total Cache fue documentada hace años, aunque ya fue parcheada en versiones posteriores.

Vulnerabilidades recientes en plugins:
La exposición de información no es un riesgo del pasado.

Recientemente, en julio de 2026, se descubrió una vulnerabilidad de Directory Traversal (CVE-2026-9282) en el plugin W3 Total Cache.

Esta falla permite a atacantes no autenticados leer archivos arbitrarios del servidor, potencialmente exponiendo el archivo wp-config.php con tus credenciales de base de datos.

La vulnerabilidad afecta a versiones hasta la 2.9.4 y se explota a través de la función de minificación manual.

Se recomienda actualizar a la versión 2.9.5 o superior y, como mitigación temporal, desactivar el modo de minificación manual.

Archivos de caché accesibles directamente:

Aunque no es un problema de seguridad crítico, los archivos HTML generados por la caché son accesibles directamente desde el navegador (ej. .../cache/wp-rocket/tudominio.com/mi-pagina/index-https.html).

Esto es un problema menor, ya que estos archivos suelen incluir etiquetas canonical que apuntan a la URL correcta, por lo que no deberían afectar a tu posicionamiento SEO.

/wp-content/cache/ │ ├── 404/403 │ └── 🟢 Sin hallazgo │ ├── 200 sin listado │ └── 🟢 Normal │ ├── Directory Listing │ └── 🟡/🟠 Information Disclosure │ ├── Archivos públicos normales │ └── 🟢 Normal │ └── Secretos/backups/datos privados └── 🔴 Sensitive Information Exposure

¿Cómo protegerlo?

Desactivar el listado de directorios

En Apache:

Options -Indexes

Esto evita:

Index of /wp-content/cache/

Configurar correctamente el plugin de caché

La caché debe respetar las reglas de privacidad del sitio.

Por ejemplo, no debería cachear páginas que contienen información personalizada de usuarios autenticados.

No almacenar secretos en la caché

Nunca deberían aparecer:

.env wp-config.php *.sql *.bak *.zip

Revisar los permisos

Los archivos de caché deberían tener permisos adecuados y no permitir escritura o ejecución innecesaria.

En resumen: /wp-content/cache/ es normalmente una carpeta legítima de caché de WordPress, no un endpoint vulnerable por su mera existencia. Para un escáner de seguridad, lo importante es detectar listado de directorios, archivos sensibles o una configuración de caché que exponga información privada.