🍪Usamos cookies

Esta web utiliza cookies necesarias para su funcionamiento básico y, con tu consentimiento, cookies de análisis, personalización y publicidad dirigida. Puedes cambiar tu elección en cualquier momento o aceptar todas las cookies.

CaptivateClick
  • Inicio/
  • Servicios/
    Diseño Web
    • Diseño webWebs responsive que convierten.
    • Identidad corporativaIdentidad de marca, logo y sistema visual pensados para seguir siendo reconocibles y coherentes mientras creces.
    • Tienda onlineTiendas online que venden.
    • ShopifyTiendas Shopify que venden.
    • Landing pagesPáginas de campaña y de oferta.
    Generación de leads
    • Cold emailEmail B2B conforme a la LSSI que abre conversaciones.
    • LinkedIn outreachSocial selling con voz humana.
    • Concertación de visitasReuniones B2B cualificadas en tu agenda.
    • ProspecciónLas empresas, personas y momentos adecuados.
    SEO
    • SEO técnicoPara que Google encuentre, lea e indexe las páginas correctas.
    • SEO localVisibilidad en Google Maps y en tu zona.
    • Auditoría SEODescubre qué te frena y qué arreglar primero.
    • Aparecer en GooglePara que los clientes encuentren tu empresa.
    Publicidad
    • Google AdsGoogle Ads y SEM centrados en búsquedas con intención de compra, conversiones cualificadas y facturación medible.
    • Publicidad en FacebookCampañas en Facebook e Instagram con test de creatividades, señales limpias y escalado rentable.
    • LinkedIn AdsCampañas B2B con segmentación por cuentas, comités de compra y pipeline cualificado.
    Automatización IA
    • Agente de IAAgentes que hacen el trabajo.
    • Integración SAPSAP conectado con tus sistemas.
    • HubSpotAutomatización del pipeline de HubSpot.
    • Integración de sistemasSistemas que comparten los mismos datos.
    Visibilidad IA
    • AEOConviértete en la respuesta que cita la IA.
    • Agencia GEOAparece en las respuestas generadas por IA.
    • Búsqueda con IA (guía)Guía: qué es la búsqueda con IA y qué implica.
    Ver todos los servicios
  • Proyectos/
    • Climentum CapitalDiseño webVer caso de éxito
    • Nordic Acceleration GroupDiseño webVer caso de éxito
    • NorthforkDiseño webVer caso de éxito
    • Hawkeye AdvertisingDiseño webVer caso de éxito
    Alla projekt
  • Sobre nosotros/
  • Blog/Mantenimiento Wordpress
  • Contacto/
CaptivateClick

Navegación

  • Inicio
  • Servicios
  • Proyectos
  • Sobre nosotros
  • Blog
  • Contacto

Servicios

  • Diseño Web
  • Generación de leads
  • SEO
  • Publicidad
  • Automatización IA
  • Visibilidad IA

Diseño Web

  • Diseño web
  • Identidad corporativa
  • Tienda online
  • Shopify
  • Landing pages

Generación de leads

  • Cold email
  • LinkedIn outreach
  • Concertación de visitas
  • Prospección

SEO

  • SEO técnico
  • SEO local
  • Auditoría SEO
  • Aparecer en Google

Publicidad

  • Google Ads
  • Publicidad en Facebook
  • LinkedIn Ads

Automatización IA

  • Agente de IA
  • Integración SAP
  • HubSpot
  • Integración de sistemas

Visibilidad IA

  • AEO
  • Agencia GEO
  • Búsqueda con IA (guía)
© 2026 CaptivateClick

Blog

Mantenimiento WordPress: guía de seguridad web para pymes

10 de octubre de 202610 min de lectura
Primer plano de un rack de servidores con unidades de almacenamiento ordenadas en un centro de datos.

En esta página

  • ¿Qué incluye el mantenimiento de WordPress?
  • Por qué la seguridad web exige mantenimiento
  • Actualizaciones: WordPress, plugins, tema y PHP
  • El núcleo de WordPress
  • Plugins y temas
  • PHP, la pieza olvidada
  • Copias de seguridad que de verdad puedes restaurar
  • Protege el acceso al panel
  • Más medidas de seguridad web que marcan la diferencia
  • Checklist de mantenimiento web: semana, mes y año
  • Qué hacer si hackean tu web
  • ¿Hacerlo tú o contratar el mantenimiento?
  • Preguntas frecuentes
  • Fuentes

Respuesta corta: el mantenimiento de WordPress consiste en cuatro tareas que se repiten. Actualizar WordPress, los plugins, el tema y PHP. Hacer copias de seguridad guardadas en más de un sitio. Proteger el acceso con contraseñas fuertes y doble factor. Y que alguien lo revise cada semana. La mayoría de los hackeos no entran por WordPress en sí, sino por plugins sin actualizar.

En resumen

En 2025 se publicaron 11.334 vulnerabilidades nuevas en el ecosistema WordPress y el 91 % estaba en plugins. Las más explotadas se atacaban de forma masiva en cuestión de horas. Actualiza los plugins cada semana, haz copias diarias si tu web tiene actividad, usa PHP 8.3 o superior, activa el doble factor y elimina lo que no uses. En España, INCIBE gestionó 122.223 incidentes de ciberseguridad en 2025, un 26 % más que el año anterior.

Contenido

  1. ¿Qué incluye el mantenimiento de WordPress?
  2. Por qué la seguridad web exige mantenimiento
  3. Actualizaciones: WordPress, plugins, tema y PHP
  4. Copias de seguridad que de verdad puedes restaurar
  5. Protege el acceso al panel
  6. Más medidas de seguridad web que marcan la diferencia
  7. Checklist de mantenimiento web: semana, mes y año
  8. Qué hacer si hackean tu web
  9. ¿Hacerlo tú o contratar el mantenimiento?

¿Qué incluye el mantenimiento de WordPress?

Una web en WordPress no es un folleto impreso que se entrega y se olvida. Es software que corre en un servidor, conectado a internet las 24 horas, y que depende de decenas de piezas de terceros. El mantenimiento web es el trabajo de mantener esas piezas al día, comprobar que todo sigue funcionando y poder volver atrás si algo se rompe.

En la práctica, un buen mantenimiento de WordPress cubre cinco áreas:

  • Actualizaciones del núcleo de WordPress, los plugins, el tema y la versión de PHP del servidor.
  • Copias de seguridad de la base de datos y de los archivos, guardadas fuera del hosting y probadas.
  • Seguridad de acceso: contraseñas, doble factor, roles de usuario y cuentas antiguas.
  • Monitorización: que la web esté en línea, que los formularios y el checkout funcionen y que nadie haya cambiado archivos.
  • Rendimiento: tiempos de carga, imágenes y plugins que sobran. Si quieres profundizar en esta parte, lee nuestra guía sobre velocidad web.

Si todavía estás eligiendo plataforma, conviene saber que este trabajo es mayor en un CMS autoalojado como WordPress que en un constructor cerrado. Lo explicamos en ¿Qué es un CMS? y en la comparativa Wix o WordPress.

Por qué la seguridad web exige mantenimiento

WordPress mueve alrededor del 40 % de todas las webs del mundo (W3Techs), y eso lo convierte en un objetivo rentable para los atacantes: un fallo en un plugin popular sirve para miles de webs a la vez. La empresa de seguridad Patchstack contabilizó 11.334 vulnerabilidades nuevas en 2025, un 42 % más que el año anterior. El 91 % estaba en plugins y el 9 % en temas, mientras que solo seis afectaban al núcleo de WordPress, todas de prioridad baja (Patchstack).

Dos datos más del mismo informe explican por qué la velocidad importa. El 46 % de las vulnerabilidades no tenía parche cuando se hizo pública. Y las más explotadas se usaron en ataques masivos en una mediana de cinco horas (Patchstack). Una web que se actualiza “cuando alguien se acuerda” llega tarde casi siempre.

El contexto en España tampoco invita a relajarse. INCIBE-CERT gestionó 122.223 incidentes de ciberseguridad en 2025, un 26 % más que en 2024, y detectó y notificó 237.028 sistemas vulnerables que podían ser aprovechados por los ciberdelincuentes (INCIBE). INCIBE también recuerda en su blog para empresas que WordPress es el CMS más utilizado y, por eso mismo, uno de los más atacados (INCIBE).

Para una pyme el daño rara vez es solo técnico. Una web hackeada puede redirigir a tus visitantes a páginas de estafa, enviar spam desde tu dominio, aparecer marcada en Google o filtrar los datos de tus formularios. Cada uno de esos escenarios cuesta clientes, posiciones y tiempo.

Actualizaciones: WordPress, plugins, tema y PHP

El núcleo de WordPress

Las versiones menores de WordPress, que suelen traer correcciones de seguridad, se instalan solas por defecto, y la documentación oficial desaconseja desactivarlas. Desde la versión 5.6, las instalaciones nuevas reciben también las versiones mayores de forma automática; las instalaciones anteriores mantienen el comportamiento que tenían salvo que alguien lo cambie (WordPress Developer Resources). Comprueba qué aplica a tu web en Escritorio → Actualizaciones.

Plugins y temas

Los plugins y temas no se actualizan automáticamente por defecto; solo ocurre en casos especiales (WordPress Developer Resources). Aquí empiezan la mayoría de los problemas. Puedes activar las actualizaciones automáticas plugin a plugin, pero en una web importante (una tienda online, una web que capta leads) es más seguro actualizar de forma controlada y comprobar después que todo funciona.

INCIBE da el mismo consejo a las empresas: aplicar las actualizaciones de seguridad lo antes posible, instalar plugins solo desde repositorios oficiales, elegir los que reciben actualizaciones y soporte, y eliminar los que no se usan (INCIBE).

PHP, la pieza olvidada

WordPress recomienda PHP 8.3 o superior, además de MySQL 8.0 o MariaDB 10.11 o superior, y HTTPS (WordPress.org). PHP 8.1 y anteriores ya no reciben parches de seguridad, y PHP 8.2 deja de recibirlos el 31 de diciembre de 2026 (PHP.net). La versión se cambia en el panel de tu hosting, pero prueba antes que el tema y los plugins funcionan con ella, idealmente en una copia de la web.

Componente¿Se actualiza solo?Qué hacer
Versiones menores de WordPressSí, por defectoDejar activado y comprobar que se aplican
Versiones mayores de WordPressSí en instalaciones nuevas desde 5.6Revisar la configuración y probar después
Plugins y temaNo, salvo casos especialesActualizar cada semana y probar formularios y checkout
PHPNo, depende del hostingUsar 8.3 o superior y revisar cada trimestre

Copias de seguridad que de verdad puedes restaurar

Una copia de seguridad completa tiene dos partes: la base de datos (entradas, páginas, pedidos, ajustes) y los archivos (núcleo, plugins, temas, imágenes y ficheros como wp-config.php). Copiar solo los archivos no copia la base de datos. WordPress recomienda copias semanales en webs con poca actividad, diarias en webs activas y siempre antes de actualizar, y guardar entre tres y cinco copias recientes en lugares distintos, como el servidor, la nube y un equipo local (WordPress Developer Resources).

Una regla práctica es la 3-2-1: tres copias, en dos tipos de almacenamiento, una de ellas fuera de tu hosting. Una copia que vive solo en el mismo servidor que la web no sirve de nada si el problema es el servidor. INCIBE insiste en lo mismo: copias automatizadas, actualizadas, guardadas fuera del servidor web y con pruebas de restauración (INCIBE). Haz al menos una prueba de restauración al año; si no la has probado, no sabes si funciona.

Hay además un motivo legal. El RGPD obliga a aplicar medidas de seguridad adecuadas al riesgo, entre ellas la capacidad de restaurar la disponibilidad y el acceso a los datos personales con rapidez tras un incidente (BOE). Si tu web guarda pedidos o datos de formularios, las copias forman parte de esa obligación.

Protege el acceso al panel

Muchos ataques no buscan una vulnerabilidad sofisticada: prueban contraseñas. Cierra esa puerta con estas medidas:

  • Doble factor de autenticación. El plugin Two Factor de WordPress.org admite códigos de una app de autenticación, códigos por email y códigos de respaldo, y tiene más de 100.000 instalaciones activas (WordPress.org).
  • Contraseñas largas y únicas para todas las personas administradoras, guardadas en un gestor de contraseñas. Evita nombres de usuario evidentes como “admin”.
  • Menos administradores. Quien escribe en el blog necesita el rol de Editor, no el de Administrador. INCIBE recomienda dar a cada usuario solo los permisos que necesita (INCIBE).
  • Contraseñas de aplicación para integraciones. Sirven para conectar otras herramientas por la API y no permiten entrar en el panel de administración (WordPress Developer Resources). Así no compartes la contraseña real con tu CRM o con una herramienta de automatización.
  • Limita los intentos de acceso para frenar ataques de fuerza bruta (INCIBE).
  • Borra las cuentas antiguas de antiguos empleados, freelances y proveedores.

Más medidas de seguridad web que marcan la diferencia

La guía oficial de bastionado de WordPress recomienda, entre otras cosas (WordPress Developer Resources):

  • Desactivar el editor de archivos del panel (con DISALLOW_FILE_EDIT en wp-config.php), para que una cuenta comprometida no pueda cambiar el código.
  • Usar SFTP en lugar de FTP y permisos de archivo correctos.
  • Dar al usuario de la base de datos solo los permisos que necesita.
  • Añadir una capa de cortafuegos (WAF), ya sea en un plugin, en el servidor o en un proxy.
  • Guardar registros del servidor y vigilar los cambios en los archivos, para detectar si algo se ha modificado.

Elimina también los plugins y temas que no usas. Cada plugin es código que puede contener una vulnerabilidad, y desactivarlo no es lo mismo que borrarlo. Y no confíes a ciegas en la protección de tu hosting: en las pruebas de Patchstack, las protecciones propias de los proveedores de hosting solo bloquearon el 26 % de los ataques (Patchstack).

Por último, el certificado SSL y HTTPS no son opcionales. WordPress lo incluye entre sus requisitos recomendados (WordPress.org) e INCIBE lo recomienda para proteger los datos que viajan entre el visitante y tu web (INCIBE).

Checklist de mantenimiento web: semana, mes y año

Este es el calendario que usaríamos para una pyme típica, por ejemplo una clínica en Valencia con formulario de citas o una tienda WooCommerce en Sevilla. Ajusta la frecuencia a la actividad de tu web.

FrecuenciaQué hacer
A diarioCopia automática de base de datos y archivos; monitorización de disponibilidad
Cada semanaActualizar plugins y tema; comprobar que formularios, pagos y checkout funcionan
Cada mesRevisar cuentas de usuario, eliminar plugins sin uso, mirar tiempos de carga y el informe de Google Search Console
Cada trimestreRevisar la versión de PHP y probar que una copia se puede restaurar
Cada añoRevisar la web entera: tema, plugins, contenidos y si la tecnología sigue siendo la adecuada

La revisión mensual de Search Console es fácil de olvidar y muy útil: ahí verás problemas de indexación, de experiencia de página y de seguridad. Si nunca lo has configurado, empieza con nuestra guía de Google Search Console, y para el rendimiento, con Core Web Vitals explicado.

Qué hacer si hackean tu web

  1. Pon la web en mantenimiento o desconéctala para que no siga afectando a visitantes.
  2. Cambia todas las contraseñas: WordPress, hosting, base de datos, SFTP y el email asociado.
  3. Restaura una copia limpia anterior a la intrusión. Si no sabes cuándo empezó, ve más atrás.
  4. Actualiza todo y elimina el plugin o el tema por el que entraron.
  5. Revisa Google Search Console. El informe “Problemas de seguridad” muestra si Google ha detectado contenido hackeado, malware o ingeniería social. Cuando lo hayas corregido en todas las páginas, puedes solicitar una revisión, que suele tardar de unos días a unas semanas (Ayuda de Search Console).
  6. Valora si hay datos personales afectados. Si la brecha supone un riesgo para las personas, debes notificarla a la AEPD en un plazo de 72 horas desde que tienes constancia, y si el riesgo es alto, comunicarlo también a los afectados (AEPD). Documenta la brecha internamente aunque no tengas que notificarla.
  7. Pide ayuda si la necesitas. La línea 017 de INCIBE atiende gratis a empresas y profesionales todos los días de 8:00 a 23:00, también por WhatsApp y Telegram (INCIBE).

Después del susto, revisa también tu posicionamiento: un hackeo con spam inyectado puede dejar páginas basura indexadas durante semanas. En una auditoría SEO se detectan rápido.

¿Hacerlo tú o contratar el mantenimiento?

No existe una tarifa oficial ni una lista de precios neutral del mantenimiento de WordPress en España: cada agencia y cada freelance lo empaqueta a su manera. En lugar de comparar solo la cuota mensual, compara lo que incluye:

  • Con qué frecuencia se actualizan plugins, tema y PHP, y si se prueba la web después.
  • Dónde se guardan las copias, cuántas y si se ha probado alguna vez restaurarlas.
  • Si incluye monitorización de disponibilidad y de cambios en los archivos.
  • Cuánto tardan en responder cuando algo falla y si la limpieza de un hackeo está incluida o se cobra aparte.
  • Si recibes un informe con lo que se ha hecho cada mes.

Hacerlo tú funciona bien en una web pequeña con pocos plugins, siempre que lo hagas de verdad cada semana. En cuanto la web vende, capta leads o guarda datos de clientes, el coste de un fallo suele superar con creces el de un mantenimiento profesional. Si tu web ya se ha quedado pequeña o se ha llenado de parches, quizá toque replantearla; lo vemos en diseño web.

¿Prefieres no pensar en actualizaciones?

Nos ocupamos de las actualizaciones, las copias de seguridad y la monitorización de tu WordPress, y estamos ahí cuando hace falta un cambio.

Conoce nuestra agencia web

Preguntas frecuentes

¿Qué incluye el mantenimiento de WordPress?

Incluye actualizar el núcleo de WordPress, los plugins, el tema y PHP; hacer copias de seguridad de la base de datos y los archivos fuera del hosting; proteger el acceso con contraseñas fuertes y doble factor; y monitorizar que la web, los formularios y el checkout funcionen. Lo ideal es revisarlo cada semana.

¿Cada cuánto hay que actualizar WordPress y los plugins?

Las versiones menores de WordPress se instalan solas por defecto. Los plugins y el tema no, así que conviene revisarlos al menos una vez por semana, porque las vulnerabilidades más explotadas se atacan de forma masiva en cuestión de horas tras hacerse públicas.

¿Por qué hackean las webs de WordPress?

Casi nunca es por el núcleo de WordPress. Según Patchstack, el 91 % de las vulnerabilidades publicadas en 2025 estaba en plugins y el 9 % en temas. Los plugins sin actualizar, las contraseñas débiles y las cuentas antiguas son las entradas más habituales.

¿Cada cuánto debo hacer copias de seguridad de mi web?

WordPress recomienda copias semanales en webs con poca actividad, diarias en webs activas y siempre antes de actualizar. Guarda entre tres y cinco copias en lugares distintos, al menos una fuera del hosting, y prueba la restauración de vez en cuando.

¿Qué versión de PHP necesita WordPress?

WordPress recomienda PHP 8.3 o superior. PHP 8.1 y anteriores ya no reciben parches de seguridad y PHP 8.2 deja de recibirlos el 31 de diciembre de 2026. Cambia la versión desde el panel del hosting después de comprobar que tu tema y tus plugins son compatibles.

¿Es suficiente la seguridad web que ofrece mi hosting?

No conviene confiar solo en ella. En las pruebas de Patchstack, las protecciones propias de los proveedores de hosting solo bloquearon el 26 % de los ataques. Mantener plugins actualizados, el doble factor y copias externas sigue siendo imprescindible.

¿Tengo que avisar a la AEPD si hackean mi web?

Si la intrusión afecta a datos personales, como pedidos o formularios, y supone un riesgo para las personas, debes notificarla a la AEPD en un máximo de 72 horas desde que tienes constancia. Si el riesgo es alto, también debes informar a los afectados.

Fuentes

  1. State of WordPress Security in 2026, Patchstack
  2. Usage statistics of WordPress, W3Techs
  3. INCIBE detectó más de 122.000 incidentes de ciberseguridad en 2025, INCIBE
  4. 9 consejos de seguridad para tu WordPress, INCIBE
  5. Notificación de brechas de datos personales a la Autoridad de Control, AEPD
  6. Reglamento (UE) 2016/679 (RGPD), BOE
  7. Upgrading WordPress, WordPress Developer Resources
  8. WordPress Backups, WordPress Developer Resources
  9. Hardening WordPress, WordPress Developer Resources
  10. Requirements, WordPress.org
  11. Supported versions, PHP.net
  12. Informe «Problemas de seguridad», Ayuda de Search Console
AnteriorAprovechando las auditorías SEO técnicas para mejorar la seguridad y velocidad de tu sitio web
SiguienteWix España o WordPress: qué te conviene para la web de tu empresa

Publicaciones relacionadas

  • Leer el blog

    ¿Qué es un CMS? Gestores de contenidos y cuál elegir

    10 de octubre de 20268 min de lectura
    Leer más
  • Leer el blog

    Wix España o WordPress: qué te conviene para la web de tu empresa

    10 de octubre de 20268 min de lectura
    Leer más
  • Leer el blog

    Velocidad web y migración web: cuándo renovar tu página sin perder posiciones

    10 de octubre de 202610 min de lectura
    Leer más
EmpecemosEmpecemos

¿Listo para crecer?

Hablemos de tu proyecto.

Más de 110 empresas confían en nosotros para crecer online.

  • Mercer Consulting, Co.
  • Mercer Consulting, Co.

¿Puedo hacer yo mismo el mantenimiento web?

Sí, en una web pequeña con pocos plugins, siempre que lo hagas de forma constante: actualizaciones semanales, copias automáticas y revisión de usuarios. Si la web vende o capta leads, suele compensar delegarlo en alguien que también pruebe la web tras cada actualización.