Mantenimiento WordPress: guía de seguridad web para pymes

Respuesta corta: el mantenimiento de WordPress consiste en cuatro tareas que se repiten. Actualizar WordPress, los plugins, el tema y PHP. Hacer copias de seguridad guardadas en más de un sitio. Proteger el acceso con contraseñas fuertes y doble factor. Y que alguien lo revise cada semana. La mayoría de los hackeos no entran por WordPress en sí, sino por plugins sin actualizar.
¿Qué incluye el mantenimiento de WordPress?
Una web en WordPress no es un folleto impreso que se entrega y se olvida. Es software que corre en un servidor, conectado a internet las 24 horas, y que depende de decenas de piezas de terceros. El mantenimiento web es el trabajo de mantener esas piezas al día, comprobar que todo sigue funcionando y poder volver atrás si algo se rompe.
En la práctica, un buen mantenimiento de WordPress cubre cinco áreas:
- Actualizaciones del núcleo de WordPress, los plugins, el tema y la versión de PHP del servidor.
- Copias de seguridad de la base de datos y de los archivos, guardadas fuera del hosting y probadas.
- Seguridad de acceso: contraseñas, doble factor, roles de usuario y cuentas antiguas.
- Monitorización: que la web esté en línea, que los formularios y el checkout funcionen y que nadie haya cambiado archivos.
- Rendimiento: tiempos de carga, imágenes y plugins que sobran. Si quieres profundizar en esta parte, lee nuestra guía sobre velocidad web.
Si todavía estás eligiendo plataforma, conviene saber que este trabajo es mayor en un CMS autoalojado como WordPress que en un constructor cerrado. Lo explicamos en ¿Qué es un CMS? y en la comparativa Wix o WordPress.
Por qué la seguridad web exige mantenimiento
WordPress mueve alrededor del 40 % de todas las webs del mundo (W3Techs), y eso lo convierte en un objetivo rentable para los atacantes: un fallo en un plugin popular sirve para miles de webs a la vez. La empresa de seguridad Patchstack contabilizó 11.334 vulnerabilidades nuevas en 2025, un 42 % más que el año anterior. El 91 % estaba en plugins y el 9 % en temas, mientras que solo seis afectaban al núcleo de WordPress, todas de prioridad baja (Patchstack).
Dos datos más del mismo informe explican por qué la velocidad importa. El 46 % de las vulnerabilidades no tenía parche cuando se hizo pública. Y las más explotadas se usaron en ataques masivos en una mediana de cinco horas (Patchstack). Una web que se actualiza “cuando alguien se acuerda” llega tarde casi siempre.
El contexto en España tampoco invita a relajarse. INCIBE-CERT gestionó 122.223 incidentes de ciberseguridad en 2025, un 26 % más que en 2024, y detectó y notificó 237.028 sistemas vulnerables que podían ser aprovechados por los ciberdelincuentes (INCIBE). INCIBE también recuerda en su blog para empresas que WordPress es el CMS más utilizado y, por eso mismo, uno de los más atacados (INCIBE).
Para una pyme el daño rara vez es solo técnico. Una web hackeada puede redirigir a tus visitantes a páginas de estafa, enviar spam desde tu dominio, aparecer marcada en Google o filtrar los datos de tus formularios. Cada uno de esos escenarios cuesta clientes, posiciones y tiempo.
Actualizaciones: WordPress, plugins, tema y PHP
El núcleo de WordPress
Las versiones menores de WordPress, que suelen traer correcciones de seguridad, se instalan solas por defecto, y la documentación oficial desaconseja desactivarlas. Desde la versión 5.6, las instalaciones nuevas reciben también las versiones mayores de forma automática; las instalaciones anteriores mantienen el comportamiento que tenían salvo que alguien lo cambie (WordPress Developer Resources). Comprueba qué aplica a tu web en Escritorio → Actualizaciones.
Plugins y temas
Los plugins y temas no se actualizan automáticamente por defecto; solo ocurre en casos especiales (WordPress Developer Resources). Aquí empiezan la mayoría de los problemas. Puedes activar las actualizaciones automáticas plugin a plugin, pero en una web importante (una tienda online, una web que capta leads) es más seguro actualizar de forma controlada y comprobar después que todo funciona.
INCIBE da el mismo consejo a las empresas: aplicar las actualizaciones de seguridad lo antes posible, instalar plugins solo desde repositorios oficiales, elegir los que reciben actualizaciones y soporte, y eliminar los que no se usan (INCIBE).
PHP, la pieza olvidada
WordPress recomienda PHP 8.3 o superior, además de MySQL 8.0 o MariaDB 10.11 o superior, y HTTPS (WordPress.org). PHP 8.1 y anteriores ya no reciben parches de seguridad, y PHP 8.2 deja de recibirlos el 31 de diciembre de 2026 (PHP.net). La versión se cambia en el panel de tu hosting, pero prueba antes que el tema y los plugins funcionan con ella, idealmente en una copia de la web.
| Componente | ¿Se actualiza solo? | Qué hacer |
|---|---|---|
| Versiones menores de WordPress | Sí, por defecto | Dejar activado y comprobar que se aplican |
| Versiones mayores de WordPress | Sí en instalaciones nuevas desde 5.6 | Revisar la configuración y probar después |
| Plugins y tema | No, salvo casos especiales | Actualizar cada semana y probar formularios y checkout |
| PHP | No, depende del hosting | Usar 8.3 o superior y revisar cada trimestre |
Copias de seguridad que de verdad puedes restaurar
Una copia de seguridad completa tiene dos partes: la base de datos (entradas, páginas, pedidos, ajustes) y los archivos (núcleo, plugins, temas, imágenes y ficheros como wp-config.php). Copiar solo los archivos no copia la base de datos. WordPress recomienda copias semanales en webs con poca actividad, diarias en webs activas y siempre antes de actualizar, y guardar entre tres y cinco copias recientes en lugares distintos, como el servidor, la nube y un equipo local (WordPress Developer Resources).
Una regla práctica es la 3-2-1: tres copias, en dos tipos de almacenamiento, una de ellas fuera de tu hosting. Una copia que vive solo en el mismo servidor que la web no sirve de nada si el problema es el servidor. INCIBE insiste en lo mismo: copias automatizadas, actualizadas, guardadas fuera del servidor web y con pruebas de restauración (INCIBE). Haz al menos una prueba de restauración al año; si no la has probado, no sabes si funciona.
Hay además un motivo legal. El RGPD obliga a aplicar medidas de seguridad adecuadas al riesgo, entre ellas la capacidad de restaurar la disponibilidad y el acceso a los datos personales con rapidez tras un incidente (BOE). Si tu web guarda pedidos o datos de formularios, las copias forman parte de esa obligación.
Protege el acceso al panel
Muchos ataques no buscan una vulnerabilidad sofisticada: prueban contraseñas. Cierra esa puerta con estas medidas:
- Doble factor de autenticación. El plugin Two Factor de WordPress.org admite códigos de una app de autenticación, códigos por email y códigos de respaldo, y tiene más de 100.000 instalaciones activas (WordPress.org).
- Contraseñas largas y únicas para todas las personas administradoras, guardadas en un gestor de contraseñas. Evita nombres de usuario evidentes como “admin”.
- Menos administradores. Quien escribe en el blog necesita el rol de Editor, no el de Administrador. INCIBE recomienda dar a cada usuario solo los permisos que necesita (INCIBE).
- Contraseñas de aplicación para integraciones. Sirven para conectar otras herramientas por la API y no permiten entrar en el panel de administración (WordPress Developer Resources). Así no compartes la contraseña real con tu CRM o con una herramienta de automatización.
- Limita los intentos de acceso para frenar ataques de fuerza bruta (INCIBE).
- Borra las cuentas antiguas de antiguos empleados, freelances y proveedores.
Más medidas de seguridad web que marcan la diferencia
La guía oficial de bastionado de WordPress recomienda, entre otras cosas (WordPress Developer Resources):
- Desactivar el editor de archivos del panel (con
DISALLOW_FILE_EDITen wp-config.php), para que una cuenta comprometida no pueda cambiar el código. - Usar SFTP en lugar de FTP y permisos de archivo correctos.
- Dar al usuario de la base de datos solo los permisos que necesita.
- Añadir una capa de cortafuegos (WAF), ya sea en un plugin, en el servidor o en un proxy.
- Guardar registros del servidor y vigilar los cambios en los archivos, para detectar si algo se ha modificado.
Elimina también los plugins y temas que no usas. Cada plugin es código que puede contener una vulnerabilidad, y desactivarlo no es lo mismo que borrarlo. Y no confíes a ciegas en la protección de tu hosting: en las pruebas de Patchstack, las protecciones propias de los proveedores de hosting solo bloquearon el 26 % de los ataques (Patchstack).
Por último, el certificado SSL y HTTPS no son opcionales. WordPress lo incluye entre sus requisitos recomendados (WordPress.org) e INCIBE lo recomienda para proteger los datos que viajan entre el visitante y tu web (INCIBE).
Checklist de mantenimiento web: semana, mes y año
Este es el calendario que usaríamos para una pyme típica, por ejemplo una clínica en Valencia con formulario de citas o una tienda WooCommerce en Sevilla. Ajusta la frecuencia a la actividad de tu web.
| Frecuencia | Qué hacer |
|---|---|
| A diario | Copia automática de base de datos y archivos; monitorización de disponibilidad |
| Cada semana | Actualizar plugins y tema; comprobar que formularios, pagos y checkout funcionan |
| Cada mes | Revisar cuentas de usuario, eliminar plugins sin uso, mirar tiempos de carga y el informe de Google Search Console |
| Cada trimestre | Revisar la versión de PHP y probar que una copia se puede restaurar |
| Cada año | Revisar la web entera: tema, plugins, contenidos y si la tecnología sigue siendo la adecuada |
La revisión mensual de Search Console es fácil de olvidar y muy útil: ahí verás problemas de indexación, de experiencia de página y de seguridad. Si nunca lo has configurado, empieza con nuestra guía de Google Search Console, y para el rendimiento, con Core Web Vitals explicado.
Qué hacer si hackean tu web
- Pon la web en mantenimiento o desconéctala para que no siga afectando a visitantes.
- Cambia todas las contraseñas: WordPress, hosting, base de datos, SFTP y el email asociado.
- Restaura una copia limpia anterior a la intrusión. Si no sabes cuándo empezó, ve más atrás.
- Actualiza todo y elimina el plugin o el tema por el que entraron.
- Revisa Google Search Console. El informe “Problemas de seguridad” muestra si Google ha detectado contenido hackeado, malware o ingeniería social. Cuando lo hayas corregido en todas las páginas, puedes solicitar una revisión, que suele tardar de unos días a unas semanas (Ayuda de Search Console).
- Valora si hay datos personales afectados. Si la brecha supone un riesgo para las personas, debes notificarla a la AEPD en un plazo de 72 horas desde que tienes constancia, y si el riesgo es alto, comunicarlo también a los afectados (AEPD). Documenta la brecha internamente aunque no tengas que notificarla.
- Pide ayuda si la necesitas. La línea 017 de INCIBE atiende gratis a empresas y profesionales todos los días de 8:00 a 23:00, también por WhatsApp y Telegram (INCIBE).
Después del susto, revisa también tu posicionamiento: un hackeo con spam inyectado puede dejar páginas basura indexadas durante semanas. En una auditoría SEO se detectan rápido.
¿Hacerlo tú o contratar el mantenimiento?
No existe una tarifa oficial ni una lista de precios neutral del mantenimiento de WordPress en España: cada agencia y cada freelance lo empaqueta a su manera. En lugar de comparar solo la cuota mensual, compara lo que incluye:
- Con qué frecuencia se actualizan plugins, tema y PHP, y si se prueba la web después.
- Dónde se guardan las copias, cuántas y si se ha probado alguna vez restaurarlas.
- Si incluye monitorización de disponibilidad y de cambios en los archivos.
- Cuánto tardan en responder cuando algo falla y si la limpieza de un hackeo está incluida o se cobra aparte.
- Si recibes un informe con lo que se ha hecho cada mes.
Hacerlo tú funciona bien en una web pequeña con pocos plugins, siempre que lo hagas de verdad cada semana. En cuanto la web vende, capta leads o guarda datos de clientes, el coste de un fallo suele superar con creces el de un mantenimiento profesional. Si tu web ya se ha quedado pequeña o se ha llenado de parches, quizá toque replantearla; lo vemos en diseño web.
Preguntas frecuentes
¿Qué incluye el mantenimiento de WordPress?
Incluye actualizar el núcleo de WordPress, los plugins, el tema y PHP; hacer copias de seguridad de la base de datos y los archivos fuera del hosting; proteger el acceso con contraseñas fuertes y doble factor; y monitorizar que la web, los formularios y el checkout funcionen. Lo ideal es revisarlo cada semana.
¿Cada cuánto hay que actualizar WordPress y los plugins?
Las versiones menores de WordPress se instalan solas por defecto. Los plugins y el tema no, así que conviene revisarlos al menos una vez por semana, porque las vulnerabilidades más explotadas se atacan de forma masiva en cuestión de horas tras hacerse públicas.
¿Por qué hackean las webs de WordPress?
Casi nunca es por el núcleo de WordPress. Según Patchstack, el 91 % de las vulnerabilidades publicadas en 2025 estaba en plugins y el 9 % en temas. Los plugins sin actualizar, las contraseñas débiles y las cuentas antiguas son las entradas más habituales.
¿Cada cuánto debo hacer copias de seguridad de mi web?
WordPress recomienda copias semanales en webs con poca actividad, diarias en webs activas y siempre antes de actualizar. Guarda entre tres y cinco copias en lugares distintos, al menos una fuera del hosting, y prueba la restauración de vez en cuando.
¿Qué versión de PHP necesita WordPress?
WordPress recomienda PHP 8.3 o superior. PHP 8.1 y anteriores ya no reciben parches de seguridad y PHP 8.2 deja de recibirlos el 31 de diciembre de 2026. Cambia la versión desde el panel del hosting después de comprobar que tu tema y tus plugins son compatibles.
¿Es suficiente la seguridad web que ofrece mi hosting?
No conviene confiar solo en ella. En las pruebas de Patchstack, las protecciones propias de los proveedores de hosting solo bloquearon el 26 % de los ataques. Mantener plugins actualizados, el doble factor y copias externas sigue siendo imprescindible.
¿Tengo que avisar a la AEPD si hackean mi web?
Si la intrusión afecta a datos personales, como pedidos o formularios, y supone un riesgo para las personas, debes notificarla a la AEPD en un máximo de 72 horas desde que tienes constancia. Si el riesgo es alto, también debes informar a los afectados.
Fuentes
- State of WordPress Security in 2026, Patchstack
- Usage statistics of WordPress, W3Techs
- INCIBE detectó más de 122.000 incidentes de ciberseguridad en 2025, INCIBE
- 9 consejos de seguridad para tu WordPress, INCIBE
- Notificación de brechas de datos personales a la Autoridad de Control, AEPD
- Reglamento (UE) 2016/679 (RGPD), BOE
- Upgrading WordPress, WordPress Developer Resources
- WordPress Backups, WordPress Developer Resources
- Hardening WordPress, WordPress Developer Resources
- Requirements, WordPress.org
- Supported versions, PHP.net
- Informe «Problemas de seguridad», Ayuda de Search Console








