Aparece el aviso de «actualización disponible» y la duda es inmediata: ¿y si al pulsar el botón se rompe la web? Y en 2026, además, se han conocido actualizaciones que llegaban con malware dentro. Pero dejar la web sin actualizar tampoco es una opción.
Una web WordPress puede combinar un tema, un constructor visual y varios plugins de desarrolladores distintos, cada uno con su propio calendario de versiones. Cuando uno cambia, puede chocar con otro, y el resultado va desde un diseño descolocado hasta una web que no carga.
El miedo no es solo de los propietarios. En su informe de 2025, Patchstack señala que es habitual que los propios desarrolladores desactiven las actualizaciones automáticas para evitar que una versión nueva rompa algo.
Más info sobre el mantenimiento técnico de tu web aquí
2026: cuando la actualización es el ataque
En 2026 se han conocido dos casos graves de actualizaciones que traían el ataque dentro. Alguien compró el catálogo de EssentialPlugin, con más de 20 plugins. Según Patchstack, el nuevo propietario introdujo una puerta trasera disfrazada de actualización de compatibilidad rutinaria y la dejó dormida siete meses, hasta activarla el 5 de abril de 2026 para instalar malware en miles de webs. El equipo de plugins de WordPress.org cerró los plugins afectados y forzó una actualización de seguridad para intentar eliminarla.
En junio llegó otro caso. Wordfence descubrió que unos atacantes habían entrado en el sistema con el que ShapedPlugin fabrica y distribuye sus plugins de pago, y habían metido una puerta trasera en las actualizaciones oficiales. Es decir, los clientes que pagaban la licencia y actualizaban por el canal de siempre fueron los afectados. Tanto Wordfence como el propio fabricante recomendaron hacer una limpieza completa de la web, en lugar de limitarse a instalar la versión corregida.
Pero no actualizar sale mucho más caro
Frente a eso, dejar la web tal cual no es una alternativa. Según Patchstack, en 2025 las vulnerabilidades más atacadas empezaron a explotarse a gran escala en una mediana de cinco horas desde que se publicaban.
El último ejemplo es de este mismo mes. WordPress publicó el 22 de septiembre la versión 7.1.2 para corregir un fallo crítico y, al día siguiente, Patchstack ya registraba webs comprometidas. Las webs que no se actualizaron a tiempo quedaron expuestas.
Actualizar bien no es pulsar un botón
La conclusión no es «actualiza todo siempre» ni «no toques nada». Es que actualizar exige criterio. Antes de cada actualización, hay preguntas que alguien tiene que hacerse:
- ¿Es urgente? Un parche de seguridad para un fallo que ya se está atacando no puede esperar. Otras actualizaciones sí pueden
- ¿Hay una forma de volver atrás? Si algo falla, la web tiene que poder recuperarse sin perder pedidos, formularios ni contenidos.
- ¿De dónde viene la actualización? Un plugin que cambia de dueño o un fabricante que ha sufrido un ataque son señales que conviene vigilar.
- ¿Sigue todo funcionando después? Actualizar y no comprobar es dejar el problema para que lo descubra un cliente.
Para una empresa o un autónomo, responder a esas preguntas plugin por plugin, cada vez que hay una actualización, es un trabajo técnico en sí mismo.
Cómo lo resolvemos en Hadock: actualizar sabiendo qué y cuándo
En Hadock actualizamos las webs de nuestros clientes con criterio: sabemos qué hay que actualizar, cuándo hacerlo y cómo hacerlo sin perder información ni poner en riesgo los datos de ninguna web. Ese trabajo se apoya en el resto del servicio:
- Copias de seguridad diarias fuera del servidor: Si algo falla, restauramos tu web al estado del día anterior en minutos.
- Monitorización 24/7: Vigilamos tu web de forma continua y actuamos ante las alertas de inmediato.
- Protección en el servidor: Firewall activo y antivirus que escanea los archivos en tiempo real.
- Cloudflare como primera barrera: Filtra bots y tráfico malicioso antes de que llegue a tu servidor.
Trabajamos exclusivamente con WordPress, llevamos más de 13 años haciéndolo y el servicio no tiene permanencia. Tú dejas de preocuparte por el botón de actualizar; nosotros nos ocupamos de pulsarlo cuando toca.
Si quieres saber en qué estado está tu web ahora mismo, te enviamos una auditoría básica de seguridad gratuita, en PDF y sin compromiso.
Más info sobre el mantenimiento técnico de tu web aquí
