El 20 de enero de 2019, después del Ángelus, el papa Francisco tomó una tablet y abrió su perfil en Click To Pray, la app oficial de la Red Mundial de Oración del Papa. “Jóvenes, descarguen la aplicación”, dijo. Muchos lo hicieron. Siete años después, la app tenía 719.517 cuentas registradas.
Durante al menos seis meses de 2026, cualquier persona con un navegador pudo ver el nombre, el correo, el país y la fecha de nacimiento de cada una de ellas. Sin contraseña. Sin permiso. Sin que nadie se enterara.
Esta es la historia de cómo pasó, por qué tardó tanto en arreglarse y qué te conviene hacer si tenías cuenta. Y también de lo que enseña sobre cualquier app de oración, incluida la nuestra.
Qué falló exactamente
La app se comunica con un servidor a través de una “API”: una lista de direcciones a las que el celular pide datos. Una de esas direcciones devolvía la ficha completa de un usuario a partir de su número de identificación. El número 1 era el primer usuario, el 2 el segundo, y así hasta pasar los 719.000.
El problema es que esa dirección no comprobaba quién preguntaba. Con tu propio número te devolvía tus datos, lógico. Pero si cambiabas el número por el siguiente, te devolvía los datos de otra persona. Y del siguiente. Y de todos. En palabras del investigador que lo descubrió: “Sin verificación de autorización. Sin comprobar de quién es la cuenta. Solo aumentar el número y recibir los datos de otra persona.”
En seguridad esto tiene nombre, IDOR (referencia directa insegura a un objeto), y es una de las fallas más básicas y más conocidas que existen. Tampoco había un límite de peticiones, así que un programa sencillo podía descargar la base completa en cuestión de horas.
Hubo una segunda falla, menor: al registrarse, el servidor devolvía el código de verificación del correo dentro de la propia respuesta, de modo que se podía activar una cuenta sin tener acceso al buzón.
Qué datos quedaron expuestos
Por cada cuenta: correo electrónico, nombre, apellido, país, fecha de nacimiento, rol (si era usuario normal o administrador) y si el perfil estaba marcado como borrado.
No se expusieron contraseñas, ni oraciones, ni intenciones, según el informe del investigador y todos los medios que lo cubrieron.
Puede parecer poco, pero nombre completo, correo, país y fecha de nacimiento de 700.000 católicos practicantes es exactamente lo que necesita alguien para mandar correos falsos que parezcan de la app, del Vaticano o de una parroquia, y pedir “verificar la cuenta”. Malwarebytes señaló además que los correos legítimos de la app no pasaban las comprobaciones estándar de autenticación, lo que hace más fácil suplantarlos.
La parte que más duele: seis meses sin respuesta
El investigador, conocido como BobDaHacker, encontró la falla a principios de enero de 2026. El 3 de enero escribió a nueve direcciones: el correo general de la app, seis personas del equipo de clicktopray.org y dos contactos de popesprayer.va. Nadie contestó.
En julio recurrió a la prensa. Un periodista de Dark Reading escribió a la oficina de prensa de la Red Mundial de Oración del Papa. Tampoco hubo respuesta. Dark Reading publicó el caso el 24 de julio de 2026, con la falla todavía activa; The Register, Malwarebytes, Cybernews, Tom’s Hardware, Teknófilo y EscudoDigital lo cubrieron en los días siguientes. Dark Reading también contactó a La Machi, la agencia de comunicación que desarrolló la app, sin respuesta.
Poco después de la publicación, alguien del lado de la app añadió la verificación que faltaba y la dirección dejó de devolver datos ajenos. El investigador se enteró por comentarios en Reddit y lo comprobó por su cuenta. Nunca recibió un mensaje. Hasta la fecha de este artículo, no encontramos ningún comunicado público de la Red Mundial de Oración del Papa sobre lo ocurrido, ni un aviso a los usuarios afectados. Si existe y no lo vimos, escríbenos y lo añadimos.
The Pillar, un medio católico independiente, recordó que no es la primera vez: el Vaticano arrastra desde hace años avisos de expertos sobre la seguridad de sus sitios web que quedaron sin contestar.
Qué hacer si tenías cuenta
- Da por hecho que tu nombre, correo, país y fecha de nacimiento pueden estar circulando. No hay manera de saber si alguien copió la base antes del arreglo.
- Desconfía de cualquier correo o mensaje que diga venir de Click To Pray, del Vaticano o de la Red Mundial de Oración y te pida entrar, verificar la cuenta o hacer clic en un enlace. Ninguna app legítima te va a pedir la contraseña por correo.
- Si usaste esa contraseña en otro sitio, cámbiala allí. Las contraseñas no se filtraron, pero es el momento de dejar de repetirlas.
- Para cuentas nuevas, en cualquier app, usa un alias de correo (“Ocultar mi correo” en iPhone, o un alias en tu proveedor). Y si una app te pide fecha de nacimiento sin necesitarla, no tienes por qué dar la real.
Lo que esto enseña sobre cualquier app de oración
En la App Store, la tarjeta de privacidad de Click To Pray dice hoy “No se recopilan datos”. Es una declaración que llena el propio desarrollador, y en este caso quiere decir que la app no rastrea tu actividad con fines publicitarios. Pero la app te pide registrarte con nombre, correo y fecha de nacimiento. Esos datos existen en un servidor, con etiqueta o sin ella. Y todo lo que existe en un servidor puede filtrarse.
Esa es la regla que nos gustaría que te llevaras de este artículo: si una app te pide crear una cuenta, tus datos están en algún lugar que no controlas. Puede estar bien protegido o no. Puede tener a alguien que lea los correos de los investigadores o no. Tú no lo puedes saber desde fuera.
La falla ya está corregida. Los datos, no. Click To Pray sigue pidiendo registro con nombre, correo y fecha de nacimiento, y los sigue guardando en los mismos servidores, administrados por el mismo equipo que dejó nueve correos sin contestar durante seis meses. Que hoy la puerta esté cerrada solo quiere decir que tus datos están donde siempre estuvieron, esperando la próxima falla. Y una organización que no avisó a 700.000 usuarios de que sus datos estuvieron expuestos tampoco tiene por qué avisarles la próxima vez.
Por eso te lo decimos sin rodeos: la única app que no puede filtrar tus datos es la que nunca los tuvo.
MiRezo es nuestra app y la construimos sobre esa idea. No tiene cuentas. No pide nombre, ni correo, ni fecha de nacimiento. No hay servidor con una lista de usuarios porque no hay lista de usuarios. Lo que rezas, las novenas que llevas, tus oraciones favoritas, todo vive en tu teléfono y en ningún otro lugar. No podemos perder lo que no tenemos, no podemos venderlo y nadie nos lo puede robar.
Si vas a confiarle tu oración a una app, pídele al menos eso.

