La propia comunidad de WordPress ya está corriendo hacia lo estático
El dato más elocuente del mes no es un CVE. Es un plugin nuevo que circuló por Hacker News: sirve para desactivar el acceso público a PHP y servir páginas estáticas por .htaccess.
Léelo otra vez. La solución que gusta dentro de WordPress es dejar de ejecutar WordPress cuando entra un visitante.
Eso es exactamente lo que hace Forja, sin plugin y sin apaño: el contenido se edita en un panel, y lo que se publica es HTML estático. No hay PHP ejecutándose cuando alguien entra en tu web. No hay base de datos que consultar. No hay endpoint de plugin al que llamar. Los tres CVE de arriba no tienen dónde ocurrir, porque el sitio publicado no ejecuta nada.
El SEO no es un plugin: metas, canonical, schema, sitemap por tipología, breadcrumbs y jerarquía de encabezados salen de la propia plataforma. No hay una pieza de terceros que actualizar entre tú y Google.
Un apunte que llega tarde a mucha gente: desde 2026, todo plugin comercial de WordPress necesita un programa de divulgación de vulnerabilidades para poder venderse a usuarios europeos. Es una buena noticia. También es el reconocimiento oficial de que tu web tiene siete proveedores y todos son responsables de una parte.