NNicolas.dev
--:--:-- 2026.--.-—
NNicolas.dev
2026.--.-— 32°S 60°W · AR
DESARROLLO WEB··4 min de lectura

Qué pasa con tu sitio WordPress si no lo actualizás en 6 meses

Plugins desactualizados, PHP viejo, vulnerabilidades conocidas. Lo que le pasa a tu sitio cuando nadie lo mantiene — y cómo se ve desde adentro.

Me contactó un cliente que no tocaba su sitio WordPress desde hacía un año. No se había caído, seguía mostrando las páginas, parecía que funcionaba. Cuando entré al panel, encontré 23 plugins pendientes de actualización, WordPress con dos versiones de atrás, PHP 7.4 (que llegó al fin de vida hace años), y un malware inyectado en el footer que redireccionaba a una web de apuestas cuando entrabas desde el celular.

El sitio funcionaba. Pero estaba comprometido, era vulnerable, y Google ya lo estaba marcando como inseguro.

Lo que pasa cuando no actualizás

Semana 1-4: no pasa nada visible

Las actualizaciones se acumulan en el panel. WordPress, plugins, theme. El sitio sigue andando igual. El dueño no nota diferencia. “¿Para qué tocar lo que funciona?”

Mes 2-3: las vulnerabilidades se hacen públicas

Cuando se publica una actualización de seguridad de un plugin, el parche incluye implícitamente la descripción de la vulnerabilidad que corrige. Los atacantes leen esas notas de actualización para saber exactamente cómo explotar la versión anterior.

Tu sitio, con la versión vieja, tiene un cartel que dice “sé exactamente cómo entrar”.

Mes 4-6: los bots encuentran tu sitio

No necesitás ser un objetivo importante. Los ataques a WordPress son automatizados: bots que escanean millones de sitios buscando versiones vulnerables de plugins específicos. Si tenés Contact Form 7 de hace 8 meses, o un WooCommerce desactualizado, los bots lo van a encontrar.

Mes 6+: las consecuencias

Lo que vi en sitios que nadie actualizó durante meses:

Lo que se necesita

El mantenimiento de un sitio WordPress no es un trabajo diario. Es una rutina periódica que lleva minutos cuando se hace regularmente y horas cuando se acumula:

Semanal:

Mensual:

Trimestral:

La diferencia con “actualizar todo y rezar”

No todas las actualizaciones son iguales. Una actualización menor de seguridad (de 5.2.1 a 5.2.2) generalmente es segura y urgente. Una actualización mayor (de 5.x a 6.x) puede romper compatibilidad con el theme o con otros plugins.

El error más común que veo: el dueño del sitio entra al panel, ve 15 actualizaciones pendientes, aprieta “Actualizar todo”, y algo se rompe. Después me llama diciendo “se rompió solo”.

No se rompió solo. Se rompió porque una actualización mayor de un plugin cambió su API y el theme dependía de la versión anterior. Eso se previene leyendo el changelog de cada actualización antes de aplicarla, y teniendo un backup fresco por si algo sale mal.

Cuánto cuesta el mantenimiento

Hay dos modelos:

Hacerlo vos mismo. Si tenés un sitio simple y sabés entrar al panel de WordPress, podés hacer el mantenimiento básico. Lleva 15-20 minutos por semana. El riesgo es que si algo sale mal con una actualización, necesitás saber cómo solucionarlo.

Delegarlo. Un servicio de mantenimiento profesional se encarga de las actualizaciones, los backups, el monitoreo de seguridad, y la resolución de problemas. El costo es una fracción de lo que cuesta arreglar un sitio hackeado.

Lo que no es negociable: alguien tiene que hacerlo. “No tocar nada” no es una estrategia de mantenimiento — es un reloj bomba.

¿Necesitás ayuda con algo de lo que hablo en este artículo?