Cloudflare lanza EmDash 1.0 y abre un registro de plugins sobre AT Protocol
EmDash, el CMS open source que Cloudflare presentó el 1 de abril como «sucesor espiritual de WordPress», deja de ser beta y alcanza su versión 1.0. El lanzamiento llega con dos piezas que buscan redefinir cómo se construyen, extienden y protegen los sitios web: una arquitectura pensada desde cero para agentes de IA, y un registro descentralizado de plugins construido sobre AT Protocol, la misma tecnología que mueve a Bluesky.
El movimiento no es aislado. Según datos de Patchstack citados por The Verge, en 2025 se descubrieron 11.334 vulnerabilidades nuevas en el ecosistema WordPress, un 42% más que el año anterior, y los ataques a vulnerabilidades de alta severidad suelen comenzar en menos de cinco horas tras la divulgación. Cloudflare capitaliza ese clima de preocupación para reposicionar a EmDash no como un «killer» de WordPress, sino como una nueva capa de seguridad por defecto.
Qué trae EmDash 1.0
EmDash es un CMS escrito en TypeScript, construido sobre el framework Astro, y distribuido bajo licencia MIT. La versión 1.0 incluye tres interfaces que pueden operar sobre el mismo contenido: un panel admin para editores humanos, una API y CLI para desarrolladores, y un servidor MCP integrado para que los agentes de IA lean, escriban y modifiquen contenido directamente.
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidadEl propio blog de Cloudflare fue migrado a EmDash en agosto como banco de pruebas («Customer Zero»), según documentó Search Engine Journal. La migración completa se completó el 12 de agosto, manejando cargas habituales de 75 RPS con picos de hasta 5.000 RPS de tráfico legítimo, además de un ataque DDoS de 28.000 RPS durante la prueba inicial. La plataforma ya sirve millones de pageviews por semana.
El caso de uso más citado es el de Avulux, que migró un micrositio desde WordPress a EmDash con ayuda de EmDash Agent Skills en menos de un día. Greg Barbosa, Director de Innovation and Systems en Avulux, lo resumió así: «WordPress se había convertido en lo opuesto a lo que necesitábamos. Con EmDash tenemos una plataforma compartida que los desarrolladores pueden extender y los marketers pueden editar».
El modelo de plugins sandbox: cómo aísla cada extensión
La crítica central de Cloudflare a WordPress es que sus plugins ejecutan PHP dentro del mismo proceso del CMS, con acceso directo a base de datos, sistema de archivos y red. Un plugin de formularios técnicamente puede leer posts no publicados, modificar otros plugins o exfiltrar datos.
EmDash propone un modelo distinto: cada plugin corre en un runtime aislado ("sandboxed"), con almacenamiento privado y sin acceso por defecto al contenido del sitio, medios, usuarios, secretos ni red. Solo obtiene capacidades adicionales cuando el plugin las declara explícitamente y el administrador del sitio las aprueba. La analogía del propio equipo de EmDash: instalar un plugin debería parecerse más a instalar una app móvil que a un plugin tradicional de CMS.
Ese aislamiento se mantiene tanto en Cloudflare (cada plugin corre como Dynamic Worker mediante Worker Loader) como en Node.js (EmDash arranca workerd — el runtime open source de Workers — como proceso separado y ejecuta cada plugin como servicio aislado). Los plugins usan el mismo manifiesto y las mismas APIs con capacidades verificadas en ambas plataformas.
El registro de plugins sobre AT Protocol: identidad portable, catálogo separado
El anuncio más estructural de EmDash 1.0 es su registro descentralizado de plugins. La mayoría de marketplaces tradicionales mezclan tres roles: proveen la cuenta del publicador, custodian el registro del paquete y operan el catálogo donde los usuarios descubren el plugin. Eso convierte a una sola empresa en gatekeeper de identidad y distribución.
EmDash separa el plugin del catálogo. Los publicadores retienen el control de sus paquetes e historial de releases; el catálogo de EmDash ofrece moderación por defecto (esconde material dañino o inapropiado) pero no reescribe el release ni toma posesión del plugin. La red subyacente es AT Protocol (atproto), con identidades Atmosphere portables y registros firmados con Merkle Search Trees, lo que permite verificar criptográficamente cada release contra la cuenta del publicador, sin necesidad de confiar en la copia del catálogo.
Cloudflare liberó además como open source los servicios que hacen posible el registro: el agregador que lo alimenta, el labeler service que usa Workers AI para moderar descripciones, y un Astro live content loader para embeber listings en cualquier sitio. Hoy el registro soporta plugins gratuitos, pero el equipo confirmó que trabaja en soporte para plugins pagos con el mismo modelo descentralizado.
¿Qué significa esto para tu startup?
Si estás construyendo un sitio corporativo, un portal de clientes o una plataforma de sitios para tus usuarios, EmDash 1.0 cambia tres ecuaciones que hoy dan por sentados los CMS tradicionales.
1. Auditar si tu WordPress merece el coste de mantenimiento que ya pagas.
Un análisis de Patchstack en septiembre de 2026 mostró que en los primeros nueve meses del año se descubrieron 31 vulnerabilidades nuevas en el core de WordPress (frente a 2 en 2025), y que los firewalls de hosting solo bloquearon el 26% de los ataques verificados. Si tu sitio es básicamente un perfil corporativo —overview, descripción, formulario de contacto— quizá ya no justifica un CMS dinámico con superficie atacable. Valora un sitio estático o, si necesitas IA editando contenido, evalúa EmDash con npm create emdash@latest.
2. Diseñar extensiones con permisos declarativos desde el día uno. El modelo de EmDash —"pides permiso para cada capacidad"— es el mismo patrón que Apple usa en iOS y que Chrome endureció para extensiones Manifest V3. Si estás construyendo un SaaS B2B con integraciones de terceros o un marketplace, copia este patrón: evita dar acceso total al backend a cada conector y obliga a declarar scopes.
3. Construir tu identidad de publicador sobre atproto. Si vas a lanzar plugins, temas o componentes open source, considera publicar bajo una identidad Atmosphere. Te llevas el historial de releases, la reputación y la prueba criptográfica de autoría a cualquier catálogo compatible, en lugar de empezar de cero si una plataforma cierra o cambia reglas.
Acciones concretas esta semana
- Evalúa tu CMS actual con la matriz de tres preguntas: ¿qué plugin tiene acceso a qué dato? ¿en cuántas horas responde tu proveedor de mantenimiento ante un CVE crítico? ¿qué pasa con tu contenido si la plataforma cierra? Las tres respuestas te dicen si migrar o endurecer.
- Prueba EmDash 1.0 en un proyecto pequeño: el playground oficial y el CLI
npm create emdash@latestbajan la barrera a minutos. Útil para validar si el modelo MCP encaja con cómo tus agentes ya consumen tu CMS. - Si dependes de plugins de WordPress, audita fecha de última actualización: el informe de Patchstack indica que solo 4 de las 10 vulnerabilidades más explotadas en 2025 eran nuevas; el resto llevaba años sin parchear en miles de sitios.
Conclusión
EmDash 1.0 no va a reemplazar WordPress de la noche a la mañana —el ecosistema de WordPress tiene décadas de plugins, themes y conocimiento acumulado, y Automattic ya empezó a mover ficha con un cliente IA y una API en WordPress 7.0—. Pero redefine el suelo de seguridad que un CMS moderno debería cumplir: plugins sandboxed, identidad portable para publicadores, y una superficie lista para que agentes de IA operen contenido sin saltarse controles. Para founders hispanohablantes, la pregunta concreta es: ¿tu stack actual te deja dormir tranquilo cuando se publica un CVE crítico, o ya estás pagando un seguro de mantenimiento sin saber qué cubre realmente?
Fuentes
- EmDash 1.0: the stable CMS with a secure plugin registry — Cloudflare Blog
- Cloudflare made a WordPress for AI agents — The Verge
- Cloudflare's new CMS is not a WordPress killer, it's a WordPress alternative — Computerworld
- Cloudflare Says EmDash Version 1.0 Is Releasing Soon — Search Engine Journal
- Report Shows WordPress Sites Are Getting Hacked At Faster Rate — Search Engine Journal
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad














