Me contactó un cliente que no tocaba su sitio WordPress desde hacía un año. No se había caído, seguía mostrando las páginas, parecía que funcionaba. Cuando entré al panel, encontré 23 plugins pendientes de actualización, WordPress con dos versiones de atrás, PHP 7.4 (que llegó al fin de vida hace años), y un malware inyectado en el footer que redireccionaba a una web de apuestas cuando entrabas desde el celular.
El sitio funcionaba. Pero estaba comprometido, era vulnerable, y Google ya lo estaba marcando como inseguro.
Lo que pasa cuando no actualizás
Semana 1-4: no pasa nada visible
Las actualizaciones se acumulan en el panel. WordPress, plugins, theme. El sitio sigue andando igual. El dueño no nota diferencia. “¿Para qué tocar lo que funciona?”
Mes 2-3: las vulnerabilidades se hacen públicas
Cuando se publica una actualización de seguridad de un plugin, el parche incluye implícitamente la descripción de la vulnerabilidad que corrige. Los atacantes leen esas notas de actualización para saber exactamente cómo explotar la versión anterior.
Tu sitio, con la versión vieja, tiene un cartel que dice “sé exactamente cómo entrar”.
Mes 4-6: los bots encuentran tu sitio
No necesitás ser un objetivo importante. Los ataques a WordPress son automatizados: bots que escanean millones de sitios buscando versiones vulnerables de plugins específicos. Si tenés Contact Form 7 de hace 8 meses, o un WooCommerce desactualizado, los bots lo van a encontrar.
Mes 6+: las consecuencias
Lo que vi en sitios que nadie actualizó durante meses:
-
Malware inyectado: código que se agrega a los archivos del sitio y redirige a los visitantes a sitios de spam, pharma, o phishing. El dueño no lo ve desde su compu, pero los visitantes desde celular sí.
-
Blacklist de Google: Google detecta el malware y marca el sitio como “Este sitio puede ser peligroso”. Desaparece de los resultados de búsqueda. Recuperar la reputación del dominio toma semanas.
-
Spam desde tu servidor: el atacante usa tu servidor para mandar miles de emails de spam. Tu IP termina en listas negras. Los emails legítimos de tu negocio empiezan a caer en spam.
-
Base de datos comprometida: si tu sitio tiene datos de clientes (emails, teléfonos, pedidos), un atacante puede acceder a esa información.
Lo que se necesita
El mantenimiento de un sitio WordPress no es un trabajo diario. Es una rutina periódica que lleva minutos cuando se hace regularmente y horas cuando se acumula:
Semanal:
- Verificar si hay actualizaciones pendientes de plugins y themes
- Aplicar actualizaciones de seguridad (las que corrigen vulnerabilidades, no las que agregan features nuevos)
- Verificar que el sitio funcione después de cada actualización
Mensual:
- Actualización de WordPress core si hay versión nueva
- Verificar backups automáticos (que se estén generando correctamente)
- Revisar el log de seguridad (intentos de login fallidos, archivos modificados)
- Limpiar transients y revisiones de la base de datos
Trimestral:
- Verificar compatibilidad de PHP (que el hosting esté corriendo una versión soportada)
- Revisar plugins activos — si hay alguno que ya no se usa, desactivar y borrar
- Test de velocidad para detectar degradación
- Verificar que el SSL se renueve correctamente
La diferencia con “actualizar todo y rezar”
No todas las actualizaciones son iguales. Una actualización menor de seguridad (de 5.2.1 a 5.2.2) generalmente es segura y urgente. Una actualización mayor (de 5.x a 6.x) puede romper compatibilidad con el theme o con otros plugins.
El error más común que veo: el dueño del sitio entra al panel, ve 15 actualizaciones pendientes, aprieta “Actualizar todo”, y algo se rompe. Después me llama diciendo “se rompió solo”.
No se rompió solo. Se rompió porque una actualización mayor de un plugin cambió su API y el theme dependía de la versión anterior. Eso se previene leyendo el changelog de cada actualización antes de aplicarla, y teniendo un backup fresco por si algo sale mal.
Cuánto cuesta el mantenimiento
Hay dos modelos:
Hacerlo vos mismo. Si tenés un sitio simple y sabés entrar al panel de WordPress, podés hacer el mantenimiento básico. Lleva 15-20 minutos por semana. El riesgo es que si algo sale mal con una actualización, necesitás saber cómo solucionarlo.
Delegarlo. Un servicio de mantenimiento profesional se encarga de las actualizaciones, los backups, el monitoreo de seguridad, y la resolución de problemas. El costo es una fracción de lo que cuesta arreglar un sitio hackeado.
Lo que no es negociable: alguien tiene que hacerlo. “No tocar nada” no es una estrategia de mantenimiento — es un reloj bomba.