Un plugin mal elegido es una de las formas más comunes de acabar con un WordPress comprometido — no por culpa de una contraseña débil, sino por instalar código de terceros sin comprobar nada antes. Aquí tienes en qué fijarte de verdad, no solo «mira las valoraciones».
Por qué los plugins son un punto tan débil
Cada plugin que instalas es código que se ejecuta con acceso completo a tu sitio — a tu base de datos, a tus archivos, a las cuentas de tus usuarios. Un plugin desactualizado o mal mantenido con una vulnerabilidad conocida es, con diferencia, la puerta de entrada más común en los WordPress hackeados, mucho más que las contraseñas débiles.
Lo que de verdad importa mirar
Fecha de la última actualización
Un plugin sin actualizar en más de un año es una señal de alarma, incluso si tiene muchas instalaciones activas. Sin actualizaciones, cualquier vulnerabilidad que se descubra después queda sin parchear para siempre.
Compatibilidad con tu versión de WordPress
Si el plugin no confirma ser compatible con versiones recientes de WordPress, es una señal de que el desarrollador puede haberlo abandonado, aunque siga técnicamente instalable.
Número de instalaciones activas, no solo las valoraciones
Las valoraciones se pueden manipular con más facilidad que el número de instalaciones activas. Un plugin con pocas instalaciones y valoraciones perfectas merece más sospecha que uno con miles de instalaciones y alguna valoración mediocre.
Historial de vulnerabilidades conocidas
Que un plugin haya tenido una vulnerabilidad en el pasado no lo descarta automáticamente — lo importante es si se solucionó rápido cuando se detectó. Un desarrollador que tarda meses en parchear un fallo conocido es la señal de alarma real, no el fallo en sí.
Permisos que pide de más
Desconfía de un plugin sencillo (por ejemplo, uno que solo debería mostrar un formulario) que pide permisos que no tienen relación con su función — acceso a archivos del sistema, a otras integraciones, a datos que no necesita para hacer su trabajo.
Antes de actualizar un plugin ya instalado
Una actualización mal probada por el propio desarrollador puede romper tu sitio o, en casos peores, introducir un fallo nuevo. Tener un backup reciente antes de actualizar cualquier plugin —sobre todo uno con acceso a datos sensibles— no es paranoia, es sentido común.
Preguntas frecuentes
¿Los plugins de pago son automáticamente más seguros?
No necesariamente — pagar no garantiza mantenimiento activo. Los mismos criterios (actualizaciones recientes, respuesta rápida a vulnerabilidades) aplican igual, sea de pago o gratuito.
¿Cuántos plugins es «demasiados» para un WordPress?
No hay un número mágico — lo que importa es que cada uno esté justificado y mantenido, no la cantidad exacta. Diez plugins bien elegidos y actualizados son más seguros que tres abandonados.
¿Cómo sé si un plugin que ya tengo instalado tiene una vulnerabilidad conocida?
Un escáner de seguridad que compare tus plugins instalados contra bases de datos de vulnerabilidades conocidas es la forma más fiable — hacerlo a mano, revisando cada plugin uno a uno, no es realista a largo plazo.
