← Volver al blog

Como saber si un plugin de WordPress es seguro antes de instalarlo

Panel de Firewall y WAF de SeenSecure mostrando el estado de protección activo y bloqueos en 24 horas

Un plugin mal elegido es una de las formas más comunes de acabar con un WordPress comprometido — no por culpa de una contraseña débil, sino por instalar código de terceros sin comprobar nada antes. Aquí tienes en qué fijarte de verdad, no solo «mira las valoraciones».

Por qué los plugins son un punto tan débil

Cada plugin que instalas es código que se ejecuta con acceso completo a tu sitio — a tu base de datos, a tus archivos, a las cuentas de tus usuarios. Un plugin desactualizado o mal mantenido con una vulnerabilidad conocida es, con diferencia, la puerta de entrada más común en los WordPress hackeados, mucho más que las contraseñas débiles.

Lo que de verdad importa mirar

Fecha de la última actualización

Un plugin sin actualizar en más de un año es una señal de alarma, incluso si tiene muchas instalaciones activas. Sin actualizaciones, cualquier vulnerabilidad que se descubra después queda sin parchear para siempre.

Compatibilidad con tu versión de WordPress

Si el plugin no confirma ser compatible con versiones recientes de WordPress, es una señal de que el desarrollador puede haberlo abandonado, aunque siga técnicamente instalable.

Número de instalaciones activas, no solo las valoraciones

Las valoraciones se pueden manipular con más facilidad que el número de instalaciones activas. Un plugin con pocas instalaciones y valoraciones perfectas merece más sospecha que uno con miles de instalaciones y alguna valoración mediocre.

Historial de vulnerabilidades conocidas

Que un plugin haya tenido una vulnerabilidad en el pasado no lo descarta automáticamente — lo importante es si se solucionó rápido cuando se detectó. Un desarrollador que tarda meses en parchear un fallo conocido es la señal de alarma real, no el fallo en sí.

Permisos que pide de más

Desconfía de un plugin sencillo (por ejemplo, uno que solo debería mostrar un formulario) que pide permisos que no tienen relación con su función — acceso a archivos del sistema, a otras integraciones, a datos que no necesita para hacer su trabajo.

⚠️ Menos plugins, mejor que muchos «por si acaso»Cada plugin instalado es una pieza más de código que puede tener un fallo. Antes de instalar uno nuevo, pregúntate si de verdad lo necesitas o si ya puedes hacer lo mismo con lo que ya tienes activo.

Antes de actualizar un plugin ya instalado

Una actualización mal probada por el propio desarrollador puede romper tu sitio o, en casos peores, introducir un fallo nuevo. Tener un backup reciente antes de actualizar cualquier plugin —sobre todo uno con acceso a datos sensibles— no es paranoia, es sentido común.

Preguntas frecuentes

¿Los plugins de pago son automáticamente más seguros?

No necesariamente — pagar no garantiza mantenimiento activo. Los mismos criterios (actualizaciones recientes, respuesta rápida a vulnerabilidades) aplican igual, sea de pago o gratuito.

¿Cuántos plugins es «demasiados» para un WordPress?

No hay un número mágico — lo que importa es que cada uno esté justificado y mantenido, no la cantidad exacta. Diez plugins bien elegidos y actualizados son más seguros que tres abandonados.

¿Cómo sé si un plugin que ya tengo instalado tiene una vulnerabilidad conocida?

Un escáner de seguridad que compare tus plugins instalados contra bases de datos de vulnerabilidades conocidas es la forma más fiable — hacerlo a mano, revisando cada plugin uno a uno, no es realista a largo plazo.

¿Quieres proteger tu WordPress de verdad?

Protege tu WordPress con más de 70 protecciones: firewall, anti-bot de 5 capas, escáner de malware, gestión de IPs, hardening y backups automáticos. Plan FREE gratis para siempre.

Crear cuenta gratis →