Si le preguntas a un propietario de un sitio WordPress qué significa el mantenimiento, normalmente mencionará las actualizaciones. Pulsar el botón de actualizar en los plugins, pulsar el botón de actualizar en el núcleo de WordPress, listo. Eso es parte, pero el mantenimiento bien hecho es más amplio y más silencioso que eso. Es un conjunto de pequeñas comprobaciones que mantienen pequeños los problemas pequeños, y algunas de ellas se omiten de forma casi universal. Estas son las cinco que vemos descuidadas con más frecuencia, y lo que hacen por ti cuando no lo están.
1. Probar tus copias de seguridad restaurando una de verdad
La mayoría de los sitios WordPress tienen copias de seguridad configuradas en algún sitio. Muchos menos sitios tienen copias que realmente funcionan. La diferencia solo se vuelve visible el día que las necesitas, que es el peor momento posible para descubrir el problema.
Los fallos habituales son conocidos. El plugin de copias dejó de ejecutarse en silencio hace tres meses tras una actualización. El destino externo se quedó sin almacenamiento y rechazó discretamente las nuevas subidas. Las copias son completas de archivos pero excluyen la base de datos. Las copias son de la base de datos pero excluyen la carpeta de subidas. Las copias existen pero están cifradas y nadie ha probado la clave de descifrado.
La cura es restaurar de verdad. Elige una copia reciente, levanta un sitio de staging temporal y restáurala. Si funciona, lo sabes. Si no, tienes tiempo de arreglar el proceso mientras el sitio en producción sigue sano. Recomendamos hacer esto al menos trimestralmente en cualquier sitio crítico para el negocio.
2. Revisar quién tiene acceso de administrador
Las listas de usuarios de WordPress se acumulan. A lo largo de un par de años, un solo sitio recoge un autónomo que creó el formulario de contacto, un desarrollador que hizo una integración puntual, un colaborador de marketing que necesitaba publicar una entrada, el diseñador original que configuró los colores de marca, y un par de plugins que crearon discretamente sus propias cuentas de usuario. La mayoría nunca se eliminan.
Cada una de esas cuentas es una vía de entrada a tu sitio. Si a alguna se le dio acceso de nivel administrador, puede hacer cualquier cosa, incluido importar sin querer un compromiso desde su propio portátil. Si la contraseña de un autónomo acaba años después en una filtración en algún punto de internet, tu acceso de administrador está en la lista.
Abre la página de usuarios una vez al trimestre. Cualquiera que no necesite acceso hoy se elimina. Cualquiera que solo necesite publicar contenido no necesita el rol de administrador; necesita como mucho el rol de editor. Aplica el mínimo privilegio por defecto y eliminarás mucho riesgo con muy poco esfuerzo.
3. Limpiar la base de datos
La base de datos de WordPress crece en silencio con el tiempo. Las revisiones de entradas se acumulan sin límite si no configuras WordPress para limitarlas. Los borradores automáticos se amontonan. Los transients que nunca se limpiaron llenan la tabla de opciones. Los plugins dejan sus propios datos al eliminarlos. Los comentarios de spam, si no usas un buen filtrado, pueden inflar la tabla de comentarios. Los registros de Action Scheduler de varios plugins pueden llegar a cientos de miles de filas.
Nada de esto rompe el sitio de inmediato. Solo hace que todo sea ligeramente más lento. Las cargas de página pasan más tiempo esperando consultas a la base de datos. Las páginas de administración tardan más en renderizarse. Las copias de seguridad crecen y tardan más en ejecutarse. A lo largo de un par de años, un sitio pequeño puede acabar con una base de datos muchas veces mayor que su contenido real.
Una limpieza trimestral de la base de datos, idealmente con herramientas adecuadas y no con plugins agresivos de borrado automático, mantiene el sitio ligero. Configura límites de revisiones de entradas en wp-config.php. Vacía las papeleras. Elimina claves de opciones sin usar que dejaron plugins desinstalados. Reindexa las tablas lentas. Después, haz una copia de seguridad nueva.
4. Auditar la raíz del documento en busca de archivos que no deberían estar ahí
Esta es una de las comprobaciones más pasadas por alto, y es la que detectó un compromiso reciente de una agencia de Sídney que auditamos. El atacante había dejado quince archivos maliciosos en carpetas que imitaban los nombres de páginas de WordPress del sitio. Nadie había mirado la raíz del documento en meses. Si lo hubieran hecho, los archivos se habrían detectado en minutos.
La raíz del documento de un sitio WordPress debería contener los archivos del núcleo de WordPress y muy poco más. Si encuentras carpetas que no reconoces, archivos .php fuera de wp-admin, wp-content y wp-includes, archivos de copia de seguridad, volcados .sql, o copias de desarrollo de archivos con nombres como wp-config.bak, algo va mal. Investiga cada archivo que no puedas justificar.
Una revisión mensual de la raíz del documento, ya sea por SFTP o con el gestor de archivos de tu hosting, es una tarea de quince minutos que detecta una categoría de ataque que la mayoría de la monitorización no.
5. Rotar los salts, las claves y las contraseñas de aplicación
WordPress usa un conjunto de claves secretas criptográficas y salts, definidos en wp-config.php, para firmar las cookies y proteger los datos de sesión. Se generan cuando se instala WordPress y casi nadie vuelve a cambiarlos. Si se han filtrado en algún momento, todos los tokens de sesión emitidos desde entonces siguen siendo técnicamente válidos, y un atacante que capturara uno alguna vez aún podría usarlo.
Rotarlos una o dos veces al año invalida todas las sesiones existentes, obliga a todos a volver a iniciar sesión y te da un reinicio limpio. La misma lógica se aplica a las contraseñas de aplicación que usan los plugins e integraciones, a las claves de API de servicios que se conectan a tu sitio, y a cualquier token puntual que hayas emitido para migraciones o pruebas.
Cada vez que un empleado o colaborador se va, o cada vez que sospechas que una credencial pueda haber quedado expuesta, la rotación es esencial. Los cinco minutos que lleva son la mejora de seguridad más barata que harás jamás.
Por qué se olvidan estas tareas
El hilo común entre estas cinco es que ninguna produce resultados visibles. Restaurar una copia de prueba, eliminar la antigua cuenta de administrador de un colaborador, limpiar revisiones de entradas, escanear la raíz del documento, rotar claves criptográficas. El sitio se ve idéntico antes y después. El trabajo es invisible hasta el día en que es la diferencia entre recuperarse de un problema en una hora o reconstruir el sitio desde cero.
Por eso precisamente se omiten. La recompensa por hacerlas es la ausencia de un problema, y a los humanos se les da mal valorar las ausencias. Una buena rutina de soporte las integra como un hábito, de modo que la pregunta de si merece la pena hacerlas hoy nunca llega a plantearse.
¿Necesitas ayuda?
Si quieres que Defyn te quite estas tareas de encima y las ejecute con una cadencia regular, ponte en contacto. Las realizamos como parte del trabajo de soporte estándar en cada sitio WordPress que gestionamos y estaremos encantados de añadir el tuyo a la rutina.
Most Read
-
El costo real de descuidar el soporte de WordPress en 2026
-
SEO local para los suburbios de Sídney: cómo ganar un lugar en el paquete de mapas
-
Cómo es realmente el SEO local en 2026 para una empresa de Sídney
-
La lista de comprobación de auditoría SEO técnica que toda empresa de Sídney debería ejecutar



