Pablo Román
Profesional de la comunicación y el diseño web. Trabajo con contenidos, SEO y WordPress, y sigo de cerca el análisis del mercado laboral y las tendencias de empleo y formación.

Más plugins, más actualizaciones y más ataques automatizados: cómo ha cambiado el riesgo y qué incluye un mantenimiento web serio de verdad.
Muchas pequeñas empresas mantienen su página prácticamente igual durante años. No publican artículos, apenas modifican los textos y solo entran en WordPress cuando necesitan cambiar un teléfono, añadir un servicio o corregir un horario.
De ahí surge una conclusión aparentemente lógica:
«Si casi no toco mi web, es difícil que algo se rompa».
El problema es que el riesgo no depende únicamente de lo que hagas dentro del panel. Mientras tú no modificas la página, el entorno que la rodea continúa cambiando:
Una web aparentemente estática sigue siendo una aplicación conectada a internet. Recibe peticiones, ejecuta código, almacena datos y depende de componentes que evolucionan constantemente.
Por eso, en 2026, el mantenimiento web ya no consiste simplemente en «actualizar plugins de vez en cuando». Es un proceso continuo de prevención, comprobación, seguridad, recuperación y mejora técnica.
El informe State of WordPress Security in 2026, elaborado por Patchstack con datos correspondientes a 2025, registró 11.334 nuevas vulnerabilidades en el ecosistema WordPress.
La cifra supone un incremento del 42 % respecto al año anterior. De ellas:
Estos datos permiten matizar una afirmación habitual: WordPress no es necesariamente inseguro por sí mismo. El riesgo suele aparecer en la suma de extensiones, temas, desarrollos personalizados y configuraciones que se incorporan alrededor del núcleo.
Cada plugin añade código nuevo. También añade:
El número de plugins no es el único criterio relevante. Un solo componente mal desarrollado o abandonado puede causar más problemas que diez extensiones fiables. Sin embargo, cuanto mayor sea el inventario, más difícil resulta mantenerlo controlado.
En nuestra guía sobre cuántos plugins conviene instalar en WordPress explicamos por qué acumular extensiones innecesarias perjudica al rendimiento, aumenta los conflictos y complica el mantenimiento.
Antes era razonable pensar que una empresa disponía de varios días para instalar una actualización de seguridad. En determinados incidentes actuales, ese margen ya no existe.
Patchstack señala que la mediana entre la publicación de una vulnerabilidad y su explotación puede situarse por debajo de las seis horas. Sus datos indican que alrededor del 40 % de los ataques estudiados se producen durante las primeras 24 horas posteriores a la divulgación.
No es correcto asumir que todas las vulnerabilidades se explotan a esa velocidad. Muchas requieren condiciones concretas, afectan a pocos sitios o nunca llegan a utilizarse activamente. Pero cuando el fallo es grave, fácil de automatizar y afecta a un plugin popular, los atacantes pueden actuar casi inmediatamente.
Un ejemplo fue la vulnerabilidad crítica de SureTriggers publicada en abril de 2025. El fallo permitía crear cuentas de administrador sin autenticación y empezó a explotarse aproximadamente cuatro horas después de hacerse público.
Este fenómeno se conoce como time to exploit: el tiempo que transcurre desde que una debilidad se hace pública hasta que alguien comienza a utilizarla contra sistemas reales.
Las campañas modernas no necesitan que una persona visite manualmente tu web. Los bots rastrean internet buscando:
Tu web no tiene que ser famosa, almacenar millones de registros ni pertenecer a una gran empresa. Para un ataque automatizado, basta con que sea accesible y presente una vulnerabilidad reconocible.
Pagar por una extensión puede aportar funcionalidades avanzadas, actualizaciones, documentación y soporte técnico. No significa que su código sea inmune a fallos.
El informe de Patchstack atribuye buena parte del crecimiento de vulnerabilidades graves en 2025 a componentes premium distribuidos en mercados como Envato. También señala un problema de visibilidad: al no estar libremente disponibles, algunos plugins y temas comerciales son más difíciles de analizar por investigadores independientes.
Esto no demuestra que todos los plugins de pago sean menos seguros que los gratuitos. La calidad depende del desarrollador, su proceso de revisión, la rapidez con la que publica correcciones y el uso real que se haga del componente.
La conclusión práctica es otra:
Una licencia premium compra acceso a un producto y a sus servicios asociados, no inmunidad frente a vulnerabilidades.
Dentro de un mantenimiento web profesional hay que vigilar los componentes gratuitos y comerciales con el mismo criterio:
WordPress ya no se utiliza solo para publicar páginas. Muchas webs están conectadas con:
Cada integración puede necesitar claves API, permisos, almacenamiento de datos y comunicación con servidores externos. Una configuración incorrecta o una extensión vulnerable puede permitir accesos que antes no existían.
El riesgo no significa que debas renunciar a estas herramientas. Significa que deben implantarse con control:
En nuestro análisis sobre los riesgos y beneficios de integrar IA en WordPress explicamos por qué la automatización debe combinarse con límites, supervisión humana y capacidad de recuperación. Si además quieres mejorar visibilidad sin perder control técnico, completa esa lectura con cómo preparar tu web WordPress para aparecer en búsquedas con IA.
Aunque los textos y las imágenes permanezcan intactos, la infraestructura envejece.
Una página creada en 2021 puede tener en 2026:
La ausencia de cambios visibles no demuestra estabilidad técnica. En ocasiones ocurre lo contrario: la página parece funcionar precisamente porque nadie está revisando las advertencias que se acumulan en segundo plano.
Una web abandonada no queda congelada en el momento en que se terminó. Se va separando progresivamente del entorno para el que fue construida.
El proveedor del plugin se ocupa de desarrollar y actualizar su producto. No administra automáticamente tu instalación.
Aunque publique una corrección, todavía es necesario:
Además, una licencia caducada puede impedir recibir nuevas versiones desde el propio panel. Es frecuente encontrar webs con plugins premium instalados años atrás cuya suscripción ya no está activa.
El mantenimiento web cubre precisamente la distancia entre «el fabricante ha publicado una solución» y «mi web está realmente protegida y funciona correctamente después de aplicarla».
El hosting debe proteger el servidor, mantener su infraestructura y aplicar medidas como aislamiento de cuentas, monitorización, copias o cortafuegos, según el servicio contratado.
Pero el proveedor no puede asumir por defecto todas las decisiones relacionadas con tu aplicación WordPress:
Un cortafuegos genérico puede bloquear patrones conocidos. No necesariamente corrige errores lógicos dentro de un plugin ni evita que un administrador con credenciales comprometidas realice cambios legítimos desde el punto de vista técnico.
La seguridad del servidor y la seguridad de WordPress se complementan, pero no son equivalentes.
Actualizar es necesario, pero hacerlo sin ninguna comprobación también puede provocar incidencias.
Un proceso responsable debe distinguir entre:
Desde 2025, el directorio de WordPress permite a los desarrolladores aplicar un despliegue progresivo que retrasa durante 24 horas las actualizaciones automáticas de una nueva versión. Los administradores todavía pueden instalarla manualmente durante ese periodo. El objetivo es reducir el alcance de posibles errores detectados inmediatamente después de una publicación.
Ese retraso puede ayudar a evitar versiones defectuosas, pero también confirma que las actualizaciones automáticas no sustituyen una estrategia de mantenimiento. Ante una vulnerabilidad crítica, puede ser necesario actuar manualmente sin esperar al ciclo automático.
Una gestión razonable incluye:
Puedes ampliar este proceso en nuestra guía para actualizar WordPress de forma segura.
No basta con actualizar lo que aparece en el panel. También hay que cuestionar si cada componente sigue siendo necesario.
Una auditoría de plugins debería revisar:
Los plugins inactivos también permanecen en el servidor. Si no se van a utilizar, es preferible eliminarlos en lugar de dejarlos instalados indefinidamente.
Como criterio operativo, una revisión trimestral es razonable para muchas webs corporativas. Las tiendas online, academias, portales con usuarios o instalaciones con numerosas integraciones pueden necesitar una frecuencia mayor.
Una copia de seguridad solo tiene valor si cumple tres condiciones:
Guardar las copias únicamente en el mismo servidor introduce un riesgo evidente. Si la cuenta queda comprometida, el disco falla o el proveedor suspende el servicio, también podrían perderse los archivos destinados a la recuperación.
Un plan serio debe definir:
La frecuencia depende del ritmo de cambio. Una web corporativa que recibe pocos formularios podría funcionar con copias diarias o semanales. Una tienda con pedidos constantes puede necesitar copias mucho más frecuentes.
También debe existir un objetivo de recuperación. No es lo mismo saber que «hay una copia» que conocer cuánto tiempo y cuántos datos podrían perderse después de una caída.
Tras un incidente, la restauración por sí sola tampoco siempre resuelve el problema. Si se recupera una versión que ya contenía la vulnerabilidad, la web puede volver a ser comprometida. En nuestra guía sobre cómo recuperar y reforzar WordPress después de un hackeo detallamos por qué es necesario identificar la vía de entrada antes de dar el incidente por cerrado.
La seguridad de WordPress no depende de una única herramienta. Se construye mediante varias capas.
Entre las medidas básicas deberían figurar:
La autenticación en dos pasos reduce el riesgo de que una contraseña filtrada sea suficiente para entrar en el panel. Puedes consultar nuestra guía para activar 2FA en WordPress.
También conviene revisar periódicamente los errores más comunes. Hemos reunido los principales en el artículo Errores de seguridad en WordPress: siete fallos y cómo corregirlos.
El mantenimiento web no termina en la seguridad. Una página puede estar libre de malware y, aun así, perder oportunidades por cargar lentamente, mostrar errores o funcionar mal en móviles. Esto también afecta a la percepción de marca y a la conversion, como explicamos en nuestro enfoque de diseño web WordPress para webs corporativas.
El mantenimiento técnico debe revisar:
Velocidad y seguridad están relacionadas. Instalar varios plugins de caché, combinar scripts de forma incorrecta o activar optimizaciones sin comprobarlas puede romper partes de la web. Además, las extensiones de rendimiento también pueden contener vulnerabilidades.
Por eso no conviene instalar un plugin de optimización y confiar en su configuración por defecto. Primero hay que medir, identificar los cuellos de botella y comprobar los resultados.
Nuestra guía sobre Core Web Vitals en WordPress explica cómo revisar LCP, INP y CLS antes de realizar cambios.
En Arreglo tu Web tratamos el mantenimiento como una lista de comprobación viva: actualizaciones, copias, seguridad, disponibilidad, velocidad e incidencias se revisan de forma continua y se adaptan a la evolución de cada proyecto.
Cuando una web deja de funcionar, el coste no se limita a la reparación.
Durante la incidencia pueden perderse:
El impacto dependerá del papel que tenga la web en el negocio. Una página informativa con poco tráfico no afronta el mismo riesgo económico inmediato que una tienda online. Pero incluso una web corporativa sencilla puede ser el principal punto de validación para un cliente potencial.
Cuando alguien llega desde Google y encuentra errores, redirecciones sospechosas o una advertencia de seguridad, es probable que no avise. Simplemente se marchará.
[Inference] Una intervención después de un hackeo suele requerir más trabajo que el mantenimiento preventivo porque no basta con instalar una versión nueva.
Puede ser necesario:
Además, existe un coste de oportunidad: el tiempo dedicado a recuperar la web no se emplea en atender clientes, vender o desarrollar el negocio.
Una web comprometida puede:
El problema reputacional puede continuar después de limpiar la instalación. Los resultados manipulados pueden permanecer indexados durante un tiempo y algunos servicios de seguridad tardan en revisar de nuevo el dominio.
La confianza resulta especialmente importante para abogados, clínicas, consultores, academias, comercios y cualquier negocio que solicite información personal o pagos.
Los formularios de contacto, áreas privadas y tiendas WooCommerce pueden almacenar nombres, correos, direcciones, teléfonos, pedidos y otra información personal.
El Reglamento General de Protección de Datos exige aplicar medidas técnicas y organizativas adecuadas al riesgo. No establece que toda incidencia implique automáticamente una sanción, pero sí obliga a valorar la seguridad del tratamiento y la capacidad de prevenir, detectar y responder a las brechas.
Cuando una brecha pueda suponer un riesgo para las personas, puede ser necesario notificarla a la autoridad de control. El artículo 33 del RGPD fija, cuando sea viable, un plazo máximo de 72 horas desde que el responsable tiene conocimiento de la brecha.
El mantenimiento web no garantiza que nunca vaya a producirse un incidente. Sí ayuda a demostrar que existen medidas razonables, controles, copias, monitorización y procedimientos de respuesta.
Muchas empresas no contabilizan las horas que dedican a resolver pequeños fallos:
El resultado suele ser una web llena de soluciones provisionales. Cada parche aumenta la complejidad y hace más difícil el siguiente cambio.
En algunos casos, la acumulación de deuda técnica obliga a adelantar un rediseño completo. No porque el diseño visual esté anticuado, sino porque la base se ha vuelto frágil, lenta o insegura.
Puedes hacer una comprobación básica en cinco minutos.
Revisa si se produce alguna de estas situaciones:
Una única respuesta afirmativa no demuestra que la página esté comprometida. Varias señales juntas indican que existe una deuda de mantenimiento que conviene evaluar.
Registra:
Actualizar todo de golpe sin conocer el sistema puede provocar errores difíciles de rastrear.
La copia debe incluir archivos y base de datos. Descárgala o almacénala fuera del servidor y confirma que tienes acceso.
En webs importantes, conviene probarla en un entorno separado antes de iniciar cambios complejos.
Comprueba si existen extensiones:
Cuando no existe parche, puede ser necesario sustituir el plugin o aplicar una mitigación temporal.
No mantengas código instalado «por si algún día hace falta». Cada tema o plugin sin uso aumenta el inventario que hay que vigilar.
Antes de eliminarlo, comprueba que no almacena datos o ejecuta una función que no sea evidente.
Realiza los cambios por bloques y prueba después de cada uno:
Elimina cuentas antiguas, activa 2FA, cambia credenciales comprometidas y configura alertas de disponibilidad y seguridad.
Una vez estabilizada la web, analiza velocidad, Core Web Vitals, errores, indexación y usabilidad.
El orden importa: primero recuperación y seguridad; después rendimiento; finalmente nuevas funcionalidades, rediseño o automatizaciones.
Cuando una instalación lleva varios años sin revisión, lo más eficiente suele ser realizar una auditoría y saneamiento completo de WordPress antes de contratar tareas aisladas.
El proveedor debería explicar:
Un informe lleno de métricas automáticas no sustituye una explicación comprensible.
El mantenimiento no consiste en esperar a que el cliente descubra un fallo.
Un servicio preventivo debe detectar:
Desconfía tanto de quien nunca actualiza como de quien activa todas las actualizaciones automáticas sin revisar sus consecuencias.
La frecuencia correcta depende del tipo de actualización y del riesgo. Una vulnerabilidad crítica puede necesitar intervención inmediata; un cambio funcional importante puede requerir pruebas.
Pregunta:
El contrato debería aclarar:
No todos los negocios necesitan asistencia permanente, pero sí deben saber qué ocurrirá cuando aparezca un problema.
Una página corporativa sencilla no requiere el mismo nivel de supervisión que:
El plan debe ajustarse a la complejidad, frecuencia de cambios, volumen de datos y coste de una caída.
En la página Cómo trabajamos el mantenimiento de WordPress puedes consultar nuestro método de monitorización, actualizaciones y copias de seguridad.
No existe una obligación general de contratar a un proveedor. Puedes realizar el mantenimiento internamente si tienes conocimientos, tiempo, copias, monitorización y un procedimiento de respuesta.
Lo que no resulta razonable es dejar la instalación sin responsable.
No hay una frecuencia única. Las vulnerabilidades críticas deben evaluarse cuanto antes. Las actualizaciones ordinarias pueden agruparse siguiendo un calendario, siempre que exista vigilancia entre revisiones.
No. Instalan determinadas versiones, pero no siempre comprueban formularios, pagos, diseño, compatibilidad, registros o rendimiento después del cambio.
Puede cubrir parte de la infraestructura, copias o seguridad, según el proveedor. Normalmente no sustituye la administración completa de plugins, usuarios, integraciones y funciones de negocio.
Depende de la complejidad de la instalación, la frecuencia de las copias, el soporte incluido, las funcionalidades críticas y el tiempo de respuesta requerido.
Comparar únicamente la cuota mensual puede ser engañoso. Conviene revisar qué tareas, límites y responsabilidades incluye cada plan.
No conviene pulsar «actualizar todo» sin preparación. Primero hay que realizar una copia, inventariar componentes, revisar compatibilidades y detectar plugins abandonados o vulnerables.
Sí. Los ataques automatizados no seleccionan únicamente grandes empresas. Escanean rangos completos de internet y prueban vulnerabilidades conocidas en cualquier instalación accesible.
Una web no es un folleto que se termina, se coloca en internet y permanece intacto durante años.
Es una aplicación conectada a servidores, buscadores, navegadores, plugins, formularios y servicios externos. Aunque tú no entres en el panel, otras partes del sistema siguen cambiando.
Y también siguen actuando los bots que buscan instalaciones vulnerables.
La idea más importante puede resumirse en una frase:
Aunque casi no toques tu web, otros sí están intentando tocarla.
El mantenimiento web reduce la probabilidad de una incidencia, limita su impacto y facilita una recuperación rápida. No elimina todos los riesgos, pero sustituye la improvisación por un sistema de prevención y respuesta.
En Arreglo tu Web nos ocupamos de las actualizaciones, copias, seguridad, monitorización y rendimiento de instalaciones WordPress para profesionales y pequeñas empresas.
Si tu panel acumula avisos, no sabes si las copias funcionan o tu web lleva años sin una revisión técnica, puedes solicitar una evaluación inicial para conocer su estado real y priorizar las actuaciones necesarias.