Una guía práctica sobre qué tareas de mantenimiento necesita tu WordPress, con qué frecuencia y qué pasa si no las haces.
WordPress es el CMS más usado del mundo, pero también el más hackeado. El 90% de los ataques exitosos no son vulnerabilidades del core de WordPress — son plugins desactualizados, contraseñas débiles o webs sin mantenimiento. Esta guía explica exactamente qué hay que hacer, cuándo y por qué.
Por qué el mantenimiento de WordPress no es opcional
Cada semana se publican nuevas vulnerabilidades en plugins populares de WordPress. El equipo de seguridad de WordPress las parchea rápido, pero si tu web no está actualizada, la ventana de ataque puede durar semanas o meses. En ese tiempo, un bot puede detectar la vulnerabilidad, inyectar código malicioso y usar tu web para enviar spam, redirigir visitantes o minar criptomonedas sin que tú te enteres.
Tareas semanales
Las actualizaciones no esperan. WordPress core, plugins y temas se deben actualizar en cuanto hay versión nueva — con especial urgencia si el changelog menciona "security fix". Antes de actualizar en producción, lo ideal es hacer una copia de seguridad completa (base de datos + archivos) y probar en un entorno de staging si la web es crítica para tu negocio.
Tareas mensuales
La base de datos de WordPress acumula basura con el tiempo: revisiones de entradas (cada vez que guardas un borrador, WordPress guarda una copia), comentarios spam, transacciones de WooCommerce completadas hace años, registros de errores. Sin limpiar, la base de datos crece sin parar y las consultas se vuelven más lentas. Un script de optimización mensual (o un plugin como WP-Optimize) resuelve esto. También debes revisar los logs de seguridad para detectar intentos de acceso fallidos y bloquear IPs sospechosas.
Copias de seguridad: la regla 3-2-1
La única copia de seguridad que vale es la que nunca has necesitado. La regla 3-2-1 dice: 3 copias, en 2 soportes distintos, 1 fuera del servidor principal. Para WordPress en la práctica: copia diaria automática, guardada en tu servidor Y en un bucket externo (Amazon S3, Google Cloud Storage), con retención de al menos 30 días. Si tu hosting solo ofrece backups semanales sin copias externas, no es suficiente para una web de negocio.
Monitorización de uptime y rendimiento
Una web caída que nadie detecta puede estar así horas. Un monitor de uptime (UptimeRobot, Pingdom o similar) te avisa por email o WhatsApp en menos de 5 minutos si tu web deja de responder. También conviene revisar periódicamente el tiempo de carga — un plugin pesado instalado el mes anterior puede haber subido el LCP de 2s a 6s sin que hayas notado nada.
Qué pasa si no haces mantenimiento
Los escenarios más habituales que vemos: web hackeada con redirecciones maliciosas (pierdes todo el SEO que tenías acumulado), web fuera de servicio por actualización fallida sin backup, penalización de Google por malware (Search Console te avisa, pero el daño ya está hecho), o simplemente web cada vez más lenta que pierde posiciones en Google y usuarios que se van antes de cargar.
¿Hacerlo tú mismo o contratar mantenimiento?
Si tienes una web corporativa simple y tiempo para dedicarle 2-3 horas al mes, puedes gestionarlo tú mismo con los plugins correctos. Si tienes una tienda WooCommerce, una web con mucho tráfico o simplemente no quieres preocuparte de esto, un servicio de mantenimiento WordPress mensual tiene sentido. El coste de un mes de mantenimiento es infinitamente menor que el coste de recuperar una web hackeada o restaurar desde un backup de hace 3 meses.
En Codelvia ofrecemos planes de mantenimiento WordPress desde el nivel básico (actualizaciones + backups + uptime) hasta premium (con CDN, auditoría SEO trimestral y horas de cambios incluidas). Sin permanencia.
¿Tienes un proyecto en mente?
Cuéntanos qué quieres conseguir.
