El ciclo de actualizaciones: core, plugins y tema
WordPress lanza actualizaciones de seguridad (menores) de forma automática, pero las actualizaciones mayores —que incluyen nuevas funciones y cambios de arquitectura— requieren tu intervención. En 2026 el ciclo es aproximadamente de cuatro versiones grandes al año.
Lo que debes actualizar y en qué orden:
- Core de WordPress primero. Ve a Escritorio → Actualizaciones y aplica la última versión estable. Antes de hacerlo, haz siempre un backup (ver sección 2).
- Plugins a continuación. Actualiza de uno en uno si tu web es crítica, o todos a la vez si tienes entorno de staging. Tras cada tanda, comprueba que el front y el back siguen funcionando.
- Tema al final. Si usas un tema hijo (child theme), el tema padre puede actualizarse sin perder tus cambios. Si no tienes tema hijo configurado, una actualización del tema padre puede borrar personalizaciones. Créalo antes de continuar.
Frecuencia recomendada: revisión semanal en webs de negocio activo; quincenal como mínimo absoluto. Activar las actualizaciones automáticas de seguridad menores del core está bien, pero para el resto necesitas supervisión humana.
Entorno de staging: si tu hosting lo permite (SiteGround, Cloudways, WP Engine lo incluyen), prueba las actualizaciones en staging antes de aplicarlas en producción. Evita el 80% de las roturas.
Backups: qué guardar, dónde y con qué frecuencia
Un backup es tu red de seguridad. Sin él, cualquier error —tuyo o de un plugin— puede costarte semanas de trabajo o dinero en recuperación.
Qué debe incluir un backup completo de WordPress:
- Base de datos MySQL (posts, páginas, configuración, usuarios).
- Archivos del servidor: carpeta
wp-contentcompleta (plugins, temas, uploads). - Fichero
wp-config.phpy.htaccess.
Dónde guardarlo: nunca solo en el mismo servidor. Usa almacenamiento externo: Google Drive, Dropbox, Amazon S3 o BackBlaze B2. Plugins como UpdraftPlus o BackWPup automatizan el envío a estos destinos.
Frecuencia según tipo de web:
- Blog o portfolio sin actualizaciones diarias: backup semanal es suficiente.
- Tienda WooCommerce o web con formularios activos: backup diario. Cada pedido o lead perdido tiene coste real.
- Web corporativa con actualización mensual de contenido: backup antes de cada cambio + uno semanal automático.
Regla 3-2-1: 3 copias, en 2 soportes distintos, 1 fuera del sitio (offsite). Es el estándar profesional.
Verifica tus backups restaurando uno en staging cada 2-3 meses. Un backup que no se puede restaurar no sirve de nada.
Seguridad básica: Wordfence, 2FA y límite de intentos de login
El 90% de los ataques a WordPress son automatizados y buscan vulnerabilidades conocidas. Con tres medidas básicas bloqueas la inmensa mayoría.
1. Firewall y escaneo de malware con Wordfence
Wordfence (versión gratuita) añade un firewall de aplicación web (WAF) y escanea tus archivos en busca de código malicioso. Configúralo para que te envíe un email semanal con el resultado del escaneo. La versión Premium añade actualizaciones del firewall en tiempo real (las gratuitas llegan con 30 días de retraso), útil si tu web maneja datos sensibles o pagos.
2. Autenticación de dos factores (2FA)
Activa 2FA para todos los usuarios con rol administrador o editor. Wordfence lo incluye; también puedes usar WP 2FA (plugin dedicado). Con 2FA activo, robar la contraseña no es suficiente para entrar.
3. Limitar intentos de login
Por defecto WordPress permite intentos de login ilimitados. Un bot puede probar miles de contraseñas por hora. Instala Limit Login Attempts Reloaded o activa la función equivalente de Wordfence para bloquear IPs tras 3-5 intentos fallidos.
Medidas complementarias de bajo coste:
- Cambia la URL de acceso de
/wp-admina algo personalizado (WPS Hide Login). - Desactiva la edición de archivos desde el panel: añade
define('DISALLOW_FILE_EDIT', true);enwp-config.php. - Usa contraseñas de mínimo 16 caracteres generadas por un gestor (Bitwarden, 1Password).
- Elimina usuarios con rol administrador que ya no necesites.
Performance: caché, imágenes y CDN
Google usa Core Web Vitals como factor de ranking desde 2021. En 2026 el umbral de LCP (Largest Contentful Paint) para pasar al verde es <2,5 segundos. Una web WordPress sin optimizar suele salir entre 4 y 8 segundos en móvil.
Caché de páginas
Un plugin de caché genera versiones HTML estáticas de tus páginas para no ejecutar PHP+MySQL en cada visita. Opciones:
- WP Rocket (de pago, ~50€/año): el más completo y sencillo de configurar. Recomendado si no quieres complicarte.
- LiteSpeed Cache: gratuito y muy potente si tu hosting usa servidor LiteSpeed (Hostinger, LiteServer).
- W3 Total Cache o WP Super Cache: gratuitos, más configuración manual.
Optimización de imágenes
Las imágenes son el mayor lastre de peso en la mayoría de webs WordPress. Pasos:
- Sube siempre en formato WebP (navegadores modernos lo soportan al 97%).
- Usa ShortPixel o Imagify para comprimir las imágenes ya subidas de forma masiva.
- Activa el atributo
loading="lazy"en imágenes fuera del viewport (WordPress lo hace por defecto desde la versión 5.5).
CDN (Content Delivery Network)
Un CDN sirve tus archivos estáticos (imágenes, CSS, JS) desde servidores próximos a cada visitante. Cloudflare (plan gratuito) es el estándar para webs pequeñas y medianas: reduce el tiempo de carga en un 30-50% para visitantes fuera de la ciudad de tu servidor y añade una capa extra de protección DDoS.
Mide antes y después con PageSpeed Insights o GTmetrix para ver el impacto real.
Monitorización de uptime: saber antes que tu cliente
Tu web puede caerse en cualquier momento: un plugin incompatible, un servidor saturado, un dominio caducado, un ataque. Si no tienes monitorización, te enteras cuando te llama un cliente.
Herramientas gratuitas:
- UptimeRobot (plan Free): comprueba tu URL cada 5 minutos y te envía un email o SMS cuando detecta una caída. Monitoriza hasta 50 webs gratis. Es el estándar para pequeñas agencias y autónomos.
- Freshping: similar a UptimeRobot, con dashboard más moderno. Plan gratuito para hasta 50 checks.
Qué monitorizar además del uptime básico:
- Certificado SSL: configura una alerta 30 días antes de la caducidad. Un SSL caducado bloquea el acceso a tu web y destruye la confianza del usuario.
- Dominio: revisa la fecha de renovación en tu panel de DNS (IONOS, GoDaddy, etc.). Muchas webs han caído por dominios no renovados.
- Formularios de contacto: envíate un formulario de prueba mensualmente. Los plugins de formularios son propensos a romperse con actualizaciones de PHP o del core.
Con UptimeRobot gratuito ya cubres el 90% de los escenarios. Si tu web genera ingresos directos (tienda, reservas), considera el plan de pago con checks cada 1 minuto y alertas por Slack.
Qué hacer si hackean tu WordPress
Descubrir que tu web ha sido hackeada es estresante, pero tiene solución. Actúa rápido y en orden.
Paso 1: Poner la web en modo mantenimiento
Evita que los visitantes vean contenido malicioso o que Google indexe páginas de spam. Usa el plugin WP Maintenance Mode o, si no puedes entrar al panel, sube un archivo index.html simple por FTP.
Paso 2: Escanear y limpiar
- Ejecuta un escaneo completo con Wordfence o MalCare. Identifica los archivos infectados.
- Si el daño es limitado, Wordfence puede limpiar archivos del core automáticamente (botón "Repair" en la sección de resultados del escaneo).
- Para infecciones graves, el servicio de limpieza de Sucuri (~200€ por incidente) es la opción más fiable.
Paso 3: Identificar el vector de entrada
Revisa los logs del servidor o el log de actividad de Wordfence para entender cómo entraron: contraseña comprometida, plugin vulnerable, tema nulled (pirata). Si no cierras el vector, volverán.
Paso 4: Restaurar desde backup limpio si la limpieza falla
Si la infección es profunda, restaura el último backup anterior al hackeo. Por eso los backups regulares son innegociables.
Paso 5: Reforzar después de la limpieza
- Cambia todas las contraseñas (WordPress, FTP, base de datos, hosting).
- Actualiza todos los plugins, temas y el core.
- Activa 2FA si no lo tenías.
- Solicita a Google la revisión del sitio en Search Console si tu web fue marcada como peligrosa.
Plugins esenciales para WordPress en 2026
No existe una lista universal, pero estos plugins resuelven las necesidades de mantenimiento de la mayoría de webs sin complicar el panel.
| Función | Plugin recomendado | Coste |
|---|---|---|
| Seguridad y firewall | Wordfence Security | Gratis / Premium desde 119$/año |
| Backups automatizados | UpdraftPlus | Gratis / Premium a medida/año |
| Caché y rendimiento | WP Rocket | ~50€/año |
| Optimización imágenes | ShortPixel | Gratis hasta 100 imágenes/mes |
| SEO técnico | Rank Math SEO | Gratis (muy completo) |
| Formularios de contacto | WPForms Lite | Gratis |
| 2FA | WP 2FA | Gratis |
| Monitorización de cambios | WP Activity Log | Gratis |
| Staging con un clic | WP Stagecoach / función del hosting | Depende del hosting |
Regla de oro: menos es más. Cada plugin añade código, posibles vulnerabilidades y conflictos. Si una función ya la cubre tu tema o tu hosting (caché, CDN, backups), no instales un plugin duplicado.
Plugins a evitar (o usar con precaución)
No todos los plugins son iguales. Algunos son fuente recurrente de problemas de seguridad, rendimiento o compatibilidad.
Señales de alerta en un plugin:
- Última actualización hace más de 12 meses (revísalo en el repositorio de WordPress.org).
- Menos de 1.000 instalaciones activas en un plugin que lleva años publicado.
- Sin respuestas del autor en el foro de soporte en los últimos 6 meses.
- Reseñas recientes con menciones a errores graves o webs caídas.
Plugins históricamente problemáticos (o con alternativas mejores):
- Contact Form 7: funcional pero sin protección anti-spam nativa robusta. Úsalo solo con Flamingo + honeypot o cámbialo por WPForms.
- Revolution Slider (versiones antiguas sin licencia activa): fue vector de ataques masivos. Si lo tienes, actualízalo o migra a otro slider.
- Plugins de SEO duplicados: tener Yoast + Rank Math activos a la vez genera conflictos. Elige uno.
- Temas y plugins nulled (pirata): el vector de infección más común. Nunca los uses en producción.
- Plugins de redes sociales con widgets de feed: frecuentemente lentos y con APIs que cambian sin previo aviso, rompiendo la web.
Antes de instalar cualquier plugin nuevo, comprueba su página en wordpress.org/plugins y filtra por fecha de última actualización y compatibilidad con la versión actual de WordPress.
Cuándo hacer el mantenimiento tú mismo vs contratar una agencia
No existe una respuesta única. Depende de tu tiempo, tu perfil técnico y el papel que juega la web en tu negocio.
DIY tiene sentido si:
- Tienes un blog o portfolio sin transacciones económicas directas.
- Puedes dedicar 1-2 horas mensuales de forma constante.
- Disfrutas del aspecto técnico o quieres aprender.
- Tu hosting incluye backups automáticos y actualizaciones gestionadas (SiteGround, Kinsta, WP Engine).
Contratar una agencia o freelance tiene sentido si:
- Tu web genera ventas directas (tienda, reservas, leads) y cada hora de caída tiene coste real.
- Tienes más de 20 plugins activos o una personalización técnica compleja.
- Ya has sufrido un hackeo o una rotura por actualización.
- No tienes tiempo o no quieres dedicarlo a esto. El coste de oportunidad de tu hora puede ser mayor que el coste del servicio.
Qué incluye un servicio de mantenimiento web profesional:
- Actualizaciones supervisadas de core, plugins y tema.
- Backups diarios externos verificados.
- Monitorización 24/7 de uptime.
- Escaneo de seguridad semanal.
- Resolución de incidencias en tiempo definido (SLA).
- Informe mensual de estado.
El precio de un servicio de mantenimiento profesional en España oscila entre 30 y 150€/mes según la complejidad de la web. Puedes ver nuestra oferta de mantenimiento web en Barcelona si buscas delegar esta tarea.
Checklist mensual de mantenimiento WordPress
Usa esta lista cada mes para no olvidar ninguna tarea crítica. Con ella, el mantenimiento básico te llevará entre 45 y 90 minutos.
Antes de empezar (siempre):
- ☐ Backup completo verificado (base de datos + archivos).
Actualizaciones:
- ☐ Actualizar WordPress core a la última versión estable.
- ☐ Actualizar todos los plugins (uno a uno si la web es crítica).
- ☐ Actualizar tema padre (si usas tema hijo).
- ☐ Comprobar el front-end tras cada tanda de actualizaciones.
Seguridad:
- ☐ Revisar el log de Wordfence: alertas, IPs bloqueadas, intentos de login.
- ☐ Ejecutar escaneo de malware completo.
- ☐ Comprobar que el certificado SSL tiene más de 30 días de vida.
- ☐ Revisar usuarios administradores: eliminar los que no deban existir.
Performance:
- ☐ Limpiar caché del plugin de caché y del navegador.
- ☐ Optimizar la base de datos (WP-Optimize o función integrada en WP Rocket).
- ☐ Borrar borradores, revisiones antiguas y comentarios spam acumulados.
Contenido y funcionalidad:
- ☐ Probar formularios de contacto (enviar un mensaje de prueba).
- ☐ Revisar que no hay enlaces rotos (Broken Link Checker o Screaming Frog).
- ☐ Comprobar que el sitemap XML está actualizado en Search Console.
Monitorización:
- ☐ Revisar alertas de UptimeRobot del mes.
- ☐ Consultar Google Search Console: errores de cobertura, penalizaciones, avisos de seguridad.
- ☐ Revisar Google Analytics o Plausible: variaciones anómalas de tráfico.
Guarda esta lista en Notion, Trello o un Google Doc y márcala cada mes. Si contratas mantenimiento con una agencia, recíbela como parte del informe mensual.
Preguntas frecuentes sobre Cómo mantener una web WordPress sin romperla
¿Cuánto tiempo lleva mantener un WordPress al mes?
Para una web corporativa o blog estándar, entre 45 y 90 minutos al mes si sigues el checklist mensual de actualizaciones, seguridad y limpieza de base de datos. Una tienda WooCommerce activa puede requerir entre 2 y 4 horas, especialmente si hay actualizaciones de plugins de pago o problemas con pedidos. Si prefieres dedicar ese tiempo a tu negocio, los servicios de mantenimiento web profesional cubren todas estas tareas por un coste fijo mensual.
¿Existen herramientas gratuitas para mantener WordPress?
Sí. Con herramientas gratuitas puedes cubrir la mayor parte del mantenimiento: UpdraftPlus (backups a Google Drive), Wordfence (seguridad y firewall), WP 2FA (autenticación doble factor), Cloudflare (CDN y protección DDoS), UptimeRobot (monitorización de uptime cada 5 minutos) y Rank Math SEO (SEO técnico). La versión gratuita de ShortPixel optimiza hasta 100 imágenes al mes. Para webs de negocio activo, invertir 50-100€/año en plugins premium como WP Rocket o UpdraftPlus Premium suele rentabilizar con creces el tiempo ahorrado y la seguridad añadida.
¿Qué diferencia hay entre WordPress gestionado y mantenimiento externo?
El hosting WordPress gestionado (Kinsta, WP Engine, SiteGround Managed) incluye actualizaciones automáticas del core, backups diarios, CDN y caché optimizado a nivel de servidor. Es una buena base, pero no cubre: actualización supervisada de plugins de terceros, escaneo de malware avanzado, resolución de incidencias de contenido o diseño, ni informes de SEO y rendimiento. Un servicio de mantenimiento web externo complementa o sustituye al hosting gestionado según el nivel de control que quieras mantener sobre tu infraestructura.
¿Qué pasa si dejo de mantener mi WordPress?
En los primeros meses, probablemente nada visible. Pero con el tiempo: los plugins desactualizados acumulan vulnerabilidades conocidas públicamente, los bots las explotan de forma automática, y tu web puede ser infectada con malware, usada para enviar spam o redirigir visitantes a páginas fraudulentas. Google detecta webs comprometidas y las marca como peligrosas, lo que elimina el tráfico orgánico. Recuperar una web hackeada sin backup reciente puede costar más de 500€ y semanas de trabajo. El mantenimiento mensual es siempre más barato que la recuperación tras un incidente.
¿Cuál es el mejor plugin de seguridad para WordPress en 2026?
Wordfence sigue siendo el estándar del sector por su combinación de firewall de aplicación web, escaneo de malware, protección de login y alertas en tiempo real, todo en un único plugin. La versión gratuita es suficiente para la mayoría de webs; la Premium añade actualizaciones del firewall en tiempo real (en lugar de con 30 días de retraso) y es recomendable para tiendas o webs con datos sensibles. Como alternativa, Sucuri Security destaca por su CDN dedicado y su servicio de limpieza post-hackeo. Para webs en hosting LiteSpeed, el módulo de seguridad de LiteSpeed Cache puede sustituir parcialmente a Wordfence con menos impacto en el rendimiento.
Cómo mantener una web WordPress sin romperla: lo esencial
Mantener un WordPress en 2026 no es complicado, pero sí requiere constancia. Con el checklist mensual de esta guía, backups automáticos externos y un plugin de seguridad activo, reduces el riesgo al mínimo sin necesidad de conocimientos avanzados. Si tu web es el motor de tu negocio y cada hora de caída tiene un coste real, delegar en profesionales es la decisión más rentable. En WebsBarcelona ofrecemos mantenimiento WordPress en Barcelona a medida con todo incluido: actualizaciones, backups, seguridad y soporte. Consúltanos sin compromiso.
¿Necesitas una web profesional en Barcelona?
Presupuesto cerrado en 24h, sin compromiso y sin permanencia.
Pedir presupuesto →Somos tu agencia de diseño web en Barcelona para pymes y autónomos · Ver portfolio
¿Te ha resultado útil? Así es como te ayudamos en WebsBarcelona: agencia SEO en Barcelona · SEO completo: técnico y de contenidos · Google Ads · diseño web optimizado.