Cómo actualizar WordPress

Tiempo de lectura: 9 minutos

Actualizar WordPress es una tarea esencial que protege tu sitio de vulnerabilidades reales, incluyendo ataques como wp2shell que afectan al núcleo del sistema independientemente de los plugins que tengas instalados. El proceso es sencillo si se siguen los pasos correctos, pero requiere precaución: una actualización sin copia de seguridad previa puede dejar el sitio roto. Si no quieres encargarte de esto, existen servicios que lo hacen por ti de forma automática y supervisada.

Contenidos ocultar

Por qué es obligatorio mantener WordPress actualizado

WordPress es el sistema de gestión de contenidos más utilizado en el mundo. Según datos actualizados de W3Techs, más del 43% de todos los sitios web del planeta funcionan sobre WordPress. Eso equivale a cientos de millones de sitios activos. Esta popularidad masiva tiene una consecuencia directa: WordPress es también uno de los objetivos preferidos de los atacantes.

Cada vez que se descubre una vulnerabilidad en el núcleo de WordPress, los equipos de seguridad la registran, la analizan y publican un parche. Pero el problema real está en el tiempo que pasa entre esa publicación y el momento en que los administradores de sitios aplican la actualización. Ese intervalo es exactamente la ventana que aprovechan los atacantes.

El caso de wp2shell: cuando el problema no son los plugins

Uno de los vectores de ataque más documentados en los últimos años es wp2shell, una técnica que permite ejecutar comandos de sistema operativo directamente en el servidor web a través de WordPress. Lo que hace especialmente peligroso a este tipo de ataque es que no depende de que el sitio tenga plugins vulnerables ni temas desactualizados. Ataca directamente al núcleo de WordPress cuando este no está actualizado.

Esto desmonta un error frecuente: muchos administradores de sitios creen que si no instalan plugins sospechosos o usan temas de fuentes confiables, están protegidos. No es así. El núcleo de WordPress en sí puede tener brechas que, si no se parchean, quedan abiertas indefinidamente.

Mantener WordPress actualizado no es opcional ni una buena práctica de nicho: es la base de cualquier estrategia de seguridad web. Puedes profundizar en este tema leyendo el checklist de ciberseguridad para sitios web, que cubre este y otros aspectos críticos para cualquier sitio activo.

Qué incluye una «actualización de WordPress»

Cuando se habla de actualizar WordPress, en realidad se habla de tres componentes distintos:

  • El núcleo (core): el software principal de WordPress desarrollado por la comunidad y Automattic.
  • Los plugins: extensiones de terceros que añaden funcionalidades al sitio.
  • Los temas: plantillas de diseño que determinan la apariencia del sitio.

Los tres necesitan actualizarse de forma regular. Una instalación con el núcleo al día pero con veinte plugins desactualizados sigue siendo un sitio vulnerable.

Cómo actualizar WordPress paso a paso

El proceso de actualización de WordPress desde el panel de administración es relativamente directo, pero debe seguirse en el orden correcto para minimizar riesgos.

Antes de empezar: la copia de seguridad

Este paso no es negociable. Antes de tocar cualquier actualización, es necesario tener una copia de seguridad completa del sitio: archivos y base de datos. Si algo sale mal durante la actualización, la única forma de recuperarse sin pérdida de datos es tener ese respaldo disponible.

Muchos planes de hosting web incluyen copias automáticas, pero es conveniente hacer una manual inmediatamente antes de actualizar. Herramientas como UpdraftPlus o BackWPup permiten generar esa copia desde el propio panel de WordPress.

Paso 1: Actualizar el núcleo de WordPress

  1. Accede a tu panel de administración en tudominio.com/wp-admin.
  2. En el menú lateral, ve a Escritorio > Actualizaciones.
  3. Si hay una nueva versión del núcleo disponible, aparecerá un aviso en la parte superior.
  4. Haz clic en Actualizar ahora.
  5. Espera a que el proceso termine. No cierres el navegador mientras se ejecuta.

WordPress descargará los archivos, los reemplazará y te redirigirá automáticamente al panel cuando termine. Si ves la pantalla de bienvenida de la nueva versión, la actualización fue exitosa.

Paso 2: Actualizar los plugins

  1. Desde el mismo panel Escritorio > Actualizaciones, desplázate a la sección de plugins.
  2. Marca los que tienen actualizaciones disponibles (o usa «Seleccionar todo»).
  3. Haz clic en Actualizar plugins.

Una buena práctica es actualizar los plugins de uno en uno cuando hay cambios mayores de versión, para identificar con precisión cuál causa un problema si algo falla. Para actualizaciones menores (por ejemplo, de 2.3.1 a 2.3.2), actualizar en bloque es generalmente seguro.

Paso 3: Actualizar los temas

  1. En la misma sección de Actualizaciones, baja hasta Temas.
  2. Selecciona los temas con actualizaciones disponibles.
  3. Haz clic en Actualizar temas.

Si el tema activo tiene personalizaciones directas en sus archivos (algo que técnicamente no debería hacerse, pero ocurre con frecuencia), una actualización puede sobreescribirlas. Por eso es importante trabajar siempre con temas hijos.

Paso 4: Verificar que todo funciona

Después de cada actualización, revisar:

  • Que el sitio carga correctamente desde el navegador.
  • Que las páginas internas son accesibles.
  • Que el formulario de contacto u otros formularios siguen funcionando.
  • Que la tienda o zona de pagos opera con normalidad (si aplica).
  • Que el panel de administración no muestra errores.

Si algo falla, el primer paso es desactivar el último plugin actualizado y comprobar si el error desaparece. Si el problema viene del núcleo, restaurar la copia de seguridad es la vía más rápida de recuperación.

También es posible actualizar WordPress desde la línea de comandos usando WP-CLI, que es especialmente útil en entornos de staging o cuando se gestionan múltiples instalaciones:

# Actualizar el núcleo de WordPress
wp core update

# Actualizar todos los plugins
wp plugin update --all

# Actualizar todos los temas
wp theme update --all

# Ver el estado actual de actualizaciones pendientes
wp core check-update

Actualizar WordPress de forma segura: lo que no puede faltar

Actualizar WordPress con regularidad no significa hacerlo de cualquier manera. Hay una diferencia importante entre hacer clic en «actualizar» sin más y seguir un proceso que minimiza el riesgo de interrupciones.

Usar un entorno de staging antes de actualizar en producción

Un entorno de staging es una copia del sitio donde se pueden probar cambios antes de aplicarlos al sitio real. Si hay una actualización mayor del núcleo o un plugin crítico (WooCommerce, Elementor, WPML), lo recomendable es aplicarla primero en staging, verificar que todo funciona y recién entonces actualizar en producción.

Esto puede parecer excesivo para un blog pequeño, pero para una tienda online o un sitio con mucho tráfico, puede ahorrar horas de trabajo y pérdidas concretas.

Activar las actualizaciones automáticas del núcleo

WordPress permite configurar actualizaciones automáticas para versiones menores (correcciones de seguridad y errores), lo que garantiza que el sitio siempre tenga los parches más recientes sin intervención manual. Esto se puede habilitar desde wp-config.php:

// Habilitar actualizaciones automáticas solo para versiones menores (seguridad)
define( 'WP_AUTO_UPDATE_CORE', 'minor' );

Para versiones mayores, lo recomendable es hacer la actualización manualmente después de revisar las notas de la nueva versión.

Mantener PHP actualizado

WordPress funciona sobre PHP, y muchas vulnerabilidades no están en WordPress en sí sino en versiones antiguas de PHP. La versión mínima recomendada actualmente es PHP 8.1, siendo PHP 8.2 y 8.3 las más estables para producción. Desde cPanel es posible cambiar la versión de PHP que usa el sitio en pocos pasos.

Un PHP desactualizado puede ser la puerta de entrada que un atacante necesita, incluso si WordPress y sus plugins están al día.

Errores comunes al actualizar WordPress

Estos son los problemas que aparecen con mayor frecuencia en la práctica, y lo que ocurre realmente cuando se cometen:

1. Actualizar sin copia de seguridad previa

El error más frecuente y el más costoso. Si la actualización genera un conflicto con un plugin o rompe una funcionalidad personalizada, la única salida rápida sin backup es reconstruir desde cero o esperar a que el soporte del hosting restaure una copia que puede ser de hace días.

2. Ignorar las notas de la versión

Cada versión mayor de WordPress y de los plugins más usados incluye notas de cambios. Saltarse esa lectura puede llevar a actualizar sin saber que hay una incompatibilidad conocida con otro plugin instalado.

3. Actualizar el tema padre en lugar del hijo

Si se usa un tema hijo correctamente configurado, las actualizaciones del tema padre no afectan las personalizaciones. Pero si las modificaciones se hicieron directamente en el tema padre, una actualización las borra. Al configurar esto desde el principio con un tema hijo, este problema desaparece.

4. No comprobar el sitio después de actualizar

Actualizar y asumir que todo está bien sin verificarlo es un riesgo real. Hay errores que no rompen el sitio visiblemente pero que afectan funcionalidades específicas: formularios que dejan de enviar correos, pasarelas de pago que fallan, o menús que pierden su estructura.

5. Tener demasiados plugins instalados y desactualizados

Un sitio con 40 plugins del que se actualizan solo 10 regularmente es un sitio con 30 posibles vectores de ataque abiertos. La regla práctica es: si un plugin no se actualiza hace más de seis meses y no tiene actividad en su repositorio, es momento de buscar una alternativa o prescindir de él.

Si tu sitio ya fue afectado por un problema de seguridad, el artículo sobre soluciones para un sitio de WordPress hackeado o roto puede ser un punto de partida útil para la recuperación.

Delegarlo: cuándo tiene sentido que alguien lo haga por ti

Mantener WordPress actualizado requiere tiempo y atención. Para muchos profesionales y pymes, esto no es un problema técnico sino de disponibilidad: no es que no sepan cómo hacerlo, es que no tienen tiempo de hacerlo con la frecuencia necesaria.

Hay tres opciones para no tener que ocuparse de esto directamente:

1. Un técnico o agencia de desarrollo web: contratar a alguien que gestione las actualizaciones de forma periódica. Tiene sentido cuando el sitio tiene mucha personalización o cuando las actualizaciones requieren pruebas en staging antes de aplicarse en producción.

2. Un plugin de gestión: herramientas como ManageWP o MainWP permiten gestionar múltiples instalaciones de WordPress desde un solo panel y programar actualizaciones automáticas. Son útiles para agencias que administran decenas de sitios.

3. Un servicio de mantenimiento incluido en el hosting: esta es la opción más directa para quienes quieren despreocuparse completamente del proceso.

Neolo Care+: actualizaciones y seguridad sin que tengas que preocuparte

Neolo ofrece Neolo Care+, un servicio adicional de ciberseguridad y mantenimiento activo que incluye, entre otras cosas, la actualización del núcleo de WordPress, plugins y temas. Si contratás este servicio, el equipo de Neolo se encarga de mantener la instalación al día, con supervisión humana y monitoreo constante de amenazas conocidas, incluyendo vectores como wp2shell.

Esto es especialmente relevante si tienes un sitio de negocio activo y no puedes permitirte tiempo de inactividad ni revisiones manuales periódicas. El servicio también incluye protección anti-malware y análisis de vulnerabilidades, lo que lo convierte en una capa de seguridad completa, no solo en una automatización de actualizaciones.

Para quienes prefieren gestionar el hosting de WordPress con más control, el hosting WordPress de Neolo está optimizado específicamente para esta plataforma, con servidores configurados para el rendimiento y la estabilidad que WordPress requiere.

Neolo lleva en funcionamiento desde 2002 y atiende a más de 10.000 clientes en todo el mundo. Al ser una empresa bootstrapped, sin inversores que la presionen, puede tomar decisiones orientadas al cliente a largo plazo, sin recortar en soporte o infraestructura para mejorar márgenes trimestrales. El 80% de sus consultas se responden en menos de una hora, con soporte híbrido humano e IA.

Hábitos de ciberseguridad aplicables a cualquier sitio web


Lo que dicen los clientes de Neolo

★★★★★ Matias
«Es la única empresa que supo resolver todos los problemas que tenía con el hosting. Soporte constante y super profesional.»

★★★★★ Rosa Luciani
«Excelente atención y muy rápida la respuesta. Cada vez más contenta de apostar a Neolo.»

★★★★★ Esteban Lopez
«Excelente hosting. Muchísimo mejor que Hostinger, SiteGround o HostGator.»


Preguntas frecuentes

¿Con qué frecuencia debo actualizar WordPress?

Lo recomendable es revisar las actualizaciones disponibles al menos una vez por semana. Las actualizaciones de seguridad del núcleo deben aplicarse en cuanto estén disponibles, idealmente en las primeras 48 horas. Los plugins y temas pueden actualizarse en una revisión semanal o quincenal, dependiendo de la criticidad del sitio.

¿Es seguro activar las actualizaciones automáticas de WordPress?

Para las versiones menores del núcleo (que solo incluyen parches de seguridad y correcciones de errores), las actualizaciones automáticas son seguras y recomendables. Para versiones mayores y para plugins con muchas dependencias, es más prudente hacerlas manualmente tras una revisión previa.

¿Qué hago si mi sitio se rompe después de actualizar WordPress?

El primer paso es intentar identificar qué cambio causó el problema: si fue el núcleo, un plugin específico o el tema. Si tienes una copia de seguridad reciente, restaurarla es la vía más rápida. Si no la tienes, desactivar todos los plugins desde FTP o cPanel (renombrando la carpeta /wp-content/plugins/) y reactivarlos de uno en uno suele aislar el conflicto. El artículo sobre qué hacer cuando WordPress falla después de actualizar detalla este proceso con más precisión.

¿Las actualizaciones de WordPress afectan el SEO del sitio?

En condiciones normales, no. Las actualizaciones del núcleo no modifican el contenido ni la estructura de URLs. Sin embargo, si una actualización provoca que el sitio quede caído por varias horas o que ciertas páginas dejen de ser accesibles, eso sí puede tener impacto en el rastreo e indexación. Por eso la verificación post-actualización es importante.

¿Qué es wp2shell y cómo me afecta aunque no tenga plugins vulnerables?

wp2shell es una técnica de ataque que permite a un atacante ejecutar comandos directamente en el servidor a través de una vulnerabilidad en el núcleo de WordPress o en la configuración del servidor. Lo que la diferencia de otros ataques es que no necesita que el sitio tenga plugins o temas con fallos: puede explotar vulnerabilidades del propio core si este no está actualizado. La única protección efectiva es mantener WordPress en su versión más reciente y tener activa una capa de seguridad adicional.

¿Puedo actualizar WordPress sin acceso al panel de administración?

Sí. Es posible hacerlo mediante WP-CLI desde la línea de comandos del servidor (requiere acceso SSH), o subiendo manualmente los archivos del núcleo por FTP y reemplazando las carpetas wp-admin y wp-includes. Esta vía es más técnica y está pensada para casos donde el panel de administración no es accesible por algún error.

¿Qué diferencia hay entre el hosting WordPress estándar y un servicio de WordPress administrado?

En el hosting WordPress estándar, el usuario gestiona las actualizaciones, la seguridad y el mantenimiento del sitio. En el WordPress administrado, el proveedor se encarga de esas tareas. Esto incluye actualizaciones del núcleo, plugins, monitoreo de seguridad y, en algunos casos, copias de seguridad automáticas. Es la opción más adecuada para quienes no tienen tiempo o conocimientos técnicos para encargarse de esto regularmente.

Conclusión

Actualizar WordPress es una de las acciones más simples y más importantes que puede tomar cualquier propietario de un sitio web. No requiere conocimientos técnicos avanzados, pero sí disciplina y un proceso claro que incluya siempre una copia de seguridad previa.

La realidad es que la mayoría de los sitios comprometidos no lo son por ataques sofisticados, sino porque tenían versiones desactualizadas del núcleo o los plugins, y esa brecha fue suficiente para que un script automatizado encontrara la entrada.

Si no tienes tiempo de ocuparte de esto con regularidad, o si simplemente prefieres que alguien con experiencia lo gestione por ti, el servicio Neolo Care+ está diseñado exactamente para eso: mantener tu WordPress actualizado, protegido y monitoreado, sin que tengas que preocuparte por cada nueva versión publicada.

banner hosting