WordPress Equipo Avantys 15 min

Qué comprobamos en tu WordPress y por qué importa

Las comprobaciones de salud de tu WordPress en cuatro pilares: qué mide cada una, cuándo sale a revisar, de dónde sale cada límite y qué hacer si te sale.

// Compartir

Qué comprobamos en tu WordPress y por qué importa

Comprobamos tu WordPress en cuatro pilares: que sea rápida, que esté protegida, que Google la vea y que esté atendida. En esta guía tienes qué mide cada comprobación, por qué importa, cuándo sale "a revisar" y qué hacer si te sale. Cuando el límite lo fija WordPress, Google u otra fuente reconocida, te la enlazamos. Cuando es criterio nuestro, lo decimos así.

Las comprobaciones del panel Mi WordPress agrupadas en cuatro pilares: Protegida, Rápida, Visible y Atendida, con el nombre de cada comprobación

Qué es este chequeo y qué no es

Es un chequeo técnico de WordPress que se hace de dos formas. Por dentro, con AVWP, un plugin que solo lee: una vez al día nos manda un resumen con las versiones de WordPress y de PHP, los plugins y temas que tienes y si tienen actualización pendiente, y cómo están algunos ajustes de seguridad y de visibilidad. Tu contenido, tus clientes y tus contraseñas se quedan en tu web, y tu web sigue funcionando igual. Por fuera, entramos en tu portada como cualquier visitante y anotamos si responde, cuánto tarda y cómo está el certificado.

Cómo leer el resultado

Cada comprobación sale como Bien, A revisar o Sin medir todavía. "A revisar" quiere decir que hemos visto algo que conviene mirar; no siempre es urgente, y en cada comprobación te explicamos por qué importa para que puedas decidir. "Sin medir" no significa que esté bien: significa que todavía no tenemos el dato, por ejemplo porque la web acaba de conectarse, y no cuenta ni a favor ni en contra. Las que son solo informativas te lo decimos en su apartado.

Protegida

Es el pilar más grande, y no es casualidad. La mayoría de los problemas de seguridad de WordPress no vienen del núcleo sino de lo que se le añade. Según el informe anual de Patchstack, empresa especializada en seguridad de WordPress, en 2025 se publicaron 11.334 vulnerabilidades del ecosistema: el 91 % en plugins, el 9 % en temas y solo 6 en el propio WordPress. El mismo informe pone en 5 horas la mediana entre que se publica un fallo y empiezan los ataques masivos (informe de Patchstack).

Versión de WordPress

Mira si WordPress te ofrece una versión más nueva que la que tienes instalada, y sale "a revisar" en cuanto hay una. Es la misma comprobación que hace Salud del sitio, la herramienta que trae el propio WordPress en Herramientas → Salud del sitio. Las versiones menores, como pasar de 6.8.1 a 6.8.2, suelen traer arreglos de seguridad y de errores, y conviene aplicarlas pronto. Las mayores traen cambios de verdad y merece la pena probarlas antes en una copia. Si te sale, haz copia y actualiza; tienes el paso a paso en la checklist para actualizar WordPress.

Plugins actualizados

Sale "a revisar" en cuanto un plugin tiene una actualización pendiente, y es de las que más pesan, porque los plugins concentran nueve de cada diez vulnerabilidades. Muchas actualizaciones existen precisamente para cerrar un fallo que ya es público, y desde ese momento cualquiera puede buscar webs que sigan en la versión vieja. No todas son urgentes, pero desde fuera no se distingue cuál lo es. Antes de actualizar, mira cómo hacerlo sin romper nada en actualizar plugins y temas de forma segura, y si dudas de si merece la pena, en los riesgos de no actualizar WordPress.

Temas actualizados

Lo mismo que la anterior, con los temas: sale "a revisar" si alguno tiene una actualización pendiente. Los temas acumulan menos fallos que los plugins, pero no cero, y un tema desactivado sigue estando en el servidor. Si usas un tema hijo, el que se actualiza es el padre, y tus cambios del hijo se conservan. Si tu tema está muy modificado sin tema hijo, actualizar puede borrar esos cambios: en ese caso, primero copia y luego actualización.

Actualizaciones que esperan

Mira cuánto tiempo lleva esperando la actualización más antigua que tienes pendiente, sea de un plugin, de un tema o de WordPress. Sale "a revisar" cuando alguna lleva 7 días o más. Los 7 días son criterio nuestro, apoyado en los datos de Patchstack: si los ataques masivos empiezan de mediana a las 5 horas de publicarse un fallo, una semana ya es mucho margen.

Actualizaciones automáticas

Comprueba que WordPress puede aplicar solo sus actualizaciones de seguridad. Sale "a revisar" si las actualizaciones automáticas están apagadas del todo, si el núcleo no tiene activadas ni siquiera las menores o si la última actualización automática del núcleo falló. Es informativa y no tiene en cuenta si activas las automáticas de plugins: eso es decisión tuya. Se basa en las mismas pruebas que hace Salud del sitio (referencia de Salud del sitio). Si las apagaste a propósito porque alguien actualiza a mano con método, el aviso solo te recuerda que esa red no está.

Plugins sin mantenimiento

Busca plugins activos que parecen abandonados, con los datos del directorio oficial de wordpress.org. Sale "a revisar" en dos casos. Primero, si el plugin está cerrado en wordpress.org: te decimos el motivo, porque no es lo mismo cerrarlo por un problema de seguridad que porque su función ya la trae WordPress. Segundo, si lleva más de 2 años sin una versión nueva: ese límite es criterio nuestro, inspirado en el aviso que mostraba antes el propio directorio. Si un plugin bien mantenido sale marcado, puede ser que su autor no haya actualizado hasta qué versión de WordPress lo ha probado. Los plugins de pago que no están en el directorio no salen marcados.

Plugins y temas sin usar

Cuenta lo que tienes instalado y no usas. Sale "a revisar" si hay al menos un plugin desactivado o dos temas o más sin usar; un tema de reserva se permite, y el tema padre del que usas no cuenta como sobrante. Es informativa. El motivo es sencillo: desactivar un plugin no lo borra, su código sigue en el servidor y hay fallos que se pueden aprovechar aunque el plugin o el tema estén desactivados (Patchstack sobre plugins sin usar). Casi toda web recién instalada sale con este aviso, porque WordPress trae Akismet y Hello Dolly desactivados y varios temas por defecto. Es intencionado y no significa que hayas hecho nada mal: borra lo que no vayas a usar y deja un tema por defecto de reserva.

Fallos de seguridad conocidos

Cruza tus plugins activos, tu tema activo (y su padre, si es un tema hijo) y tu versión de WordPress con una base pública de vulnerabilidades, la de Wordfence Intelligence. Es de las más graves. Sale "a revisar" si alguno está en una versión afectada por un fallo de gravedad alta o crítica que todavía no has corregido; dejar fuera los fallos menores es criterio nuestro, para avisarte de lo que de verdad importa.

Conviene saber su alcance. Solo cubre lo que esa base conoce: los plugins de pago o hechos a medida muchas veces no están, y que no salga nada no prueba que no exista un fallo. Tampoco cruza la versión exacta de PHP con vulnerabilidades: PHP lo miramos en el pilar Rápida. Si te sale, actualiza a la versión que lo corrige; si no hay corrección, desactiva el plugin y busca otro. Tienes más medidas en la guía avanzada de seguridad de WordPress.

HTTPS (el candado)

Comprueba que WordPress está configurado para funcionar con HTTPS, es decir, que la dirección de tu web empieza por https. Es de las más graves: sin HTTPS, lo que escriben tus visitantes, de una contraseña a un formulario de contacto, viaja sin cifrar, y los navegadores marcan la web como no segura. Es una de las recomendaciones básicas de Hardening WordPress, la guía de seguridad del propio WordPress. Si te sale, tienes cómo activarlo en cómo poner HTTPS en tu web, y por qué afecta también a Google en HTTPS y SEO.

Certificado de seguridad

El certificado es lo que hace funcionar el HTTPS, y este lo miramos desde fuera. Sale "a revisar" si el certificado no es válido (ha caducado, no corresponde al nombre de tu web, no lo ha emitido una entidad reconocida o a tu servidor le falta parte de él), si tu web no ofrece conexión segura desde fuera o si le quedan 14 días o menos. Ese margen de 14 días es criterio nuestro: muchos certificados se renuevan solos con semanas de margen, así que si quedan dos, lo más probable es que la renovación automática haya fallado. Conviene enterarse antes que tus visitantes, porque un certificado caducado hace que el navegador muestre una pantalla de aviso en vez de tu web. Si quieres entenderlo mejor, tienes qué es el SSL y por qué lo necesitas.

Errores ocultos a tus visitas

Mira si WordPress enseña en pantalla los errores de PHP a quien visita la web. Sale "a revisar" cuando el modo de depuración está activo y muestra los errores, en lugar de guardarlos en un registro. Además de quedar feo, un error en pantalla puede enseñar rutas del servidor, nombres de plugins y versiones, que es justo la información que busca quien quiere atacar una web. La documentación de depuración de WordPress recomienda no mostrarlos en una web en producción. Se arregla en el fichero wp-config.php: deja WP_DEBUG_DISPLAY en false y, si necesitas ver los errores, guárdalos en el registro de depuración.

Sin usuario «admin»

Comprueba si existe un usuario llamado exactamente admin. Es informativa. Admin es el primer nombre que prueban los ataques que intentan adivinar contraseñas a base de repetir, porque durante años fue el nombre por defecto. Tenerlo no es un agujero por sí solo, pero les ahorra la mitad del trabajo: ya saben el usuario y solo les falta la contraseña. Hardening WordPress recomienda no usarlo. Para quitarlo, crea otro administrador con un nombre distinto, entra con él y borra admin asignando su contenido al nuevo. Y ya que estás, activa el doble factor en WordPress.

Registro sin permisos de administración

Mira dos ajustes de Ajustes → Generales: si cualquiera puede registrarse en tu web y qué perfil recibe al hacerlo. Es de las más graves, y sale "a revisar" si el registro está abierto y el perfil por defecto es editor o administrador. Con eso, un desconocido puede crearse una cuenta y entrar con permisos para cambiar contenido o, en el peor caso, la web entera. Pasa más de lo que parece: a veces lo deja así un plugin de socios o de formularios, y a veces un error al configurar. Si tu web no necesita que nadie se registre, desmarca "Cualquiera puede registrarse". Si lo necesita, deja como perfil por defecto suscriptor.

Editor de código apagado

WordPress trae un editor para cambiar el código de temas y plugins desde el propio escritorio, y esta comprobación mira si está encendido. Es informativa. El riesgo no es el editor en sí, sino lo que permite si alguien consigue entrar como administrador: meter código en tu web en un minuto, sin tocar el servidor. Hardening WordPress recomienda apagarlo. Se hace añadiendo la línea define( 'DISALLOW_FILE_EDIT', true ); al fichero wp-config.php. El código se sigue pudiendo cambiar, pero por el servidor, que es donde debe hacerse.

Copias de seguridad

Busca la última copia de seguridad que puede ver desde WordPress, la que hace un plugin de copias. Sale "a revisar" si la última es de hace más de 8 días. Los 8 días son criterio nuestro: una semana entera de margen y uno más para no avisar por un día de retraso. Las guías de referencia, como la de la agencia estadounidense de ciberseguridad CISA, insisten en tener varias copias y una fuera del servidor, pero no fijan un número de días (CISA, opciones de copia). Si desde WordPress no vemos ninguna copia, la comprobación sale como "sin medir" y no como mal, porque tu alojamiento puede estar haciéndolas por su cuenta. Si quieres saber qué copias tienes de verdad y dónde están, lee copia externa o copia del alojamiento y la guía de copias de seguridad de WordPress.

Sin errores graves

Cuando un plugin o un tema provoca un error fatal, WordPress lo detecta y manda un correo al administrador con un enlace al modo de recuperación. Esta comprobación mira cuándo fue el último aviso de ese tipo, y sale "a revisar" si hubo uno en los últimos 7 días, plazo que es criterio nuestro. Un error grave suele significar que alguna página, o el escritorio entero, se quedó en blanco o con el mensaje "Ha habido un error crítico en esta web". Puede haberse arreglado solo, por ejemplo al actualizar el plugin que fallaba, pero conviene saber qué pasó. Tienes las causas habituales y cómo resolverlas en errores críticos de WordPress.

Responde desde fuera

Pedimos la portada de tu web desde fuera, como un visitante más, y anotamos si responde. Es de las más graves. Sale "a revisar" si falla dos veces seguidas: pedir dos fallos es criterio nuestro, para no avisarte por un corte de un minuto que ya se ha resuelto solo. Si quieres entender cómo se vigila una web a fondo, tienes la guía de monitorización web.

Tareas programadas

WordPress tiene un calendario de tareas internas, el WP-Cron: publicar las entradas programadas, lanzar las copias de algunos plugins, limpiar datos temporales o mandar correos. Esta comprobación sale "a revisar" si alguna tarea acumula más de 24 horas de retraso. Salud del sitio hace una prueba parecida; el límite de 24 horas es nuestro. El fallo típico tiene una causa curiosa: WP-Cron solo se ejecuta cuando alguien visita la web, así que en webs con pocas visitas, o si se desactivó sin poner nada en su lugar, las tareas se quedan esperando. La solución habitual es que el servidor lo lance cada pocos minutos con una tarea propia del sistema.

Rápida

Este pilar mira lo que hace que tu web tarde más o menos en responder: la versión de PHP, lo que WordPress carga en cada visita, si hay caché y el tiempo de respuesta medido desde fuera. No sustituye a una medida de velocidad completa, pero apunta a causas frecuentes y fáciles de comprobar. Si tu web va lenta y quieres repasar todas las causas, tienes WordPress lento: 10 causas y cómo solucionarlas.

PHP con soporte

PHP es el lenguaje en el que está escrito WordPress, y cada versión tiene una fecha a partir de la cual deja de recibir arreglos de seguridad. Miramos la rama que usa tu web (8.2, 8.3...), no el número exacto. Desde PHP 8.3, bien. Con PHP 8.2, bien pero con aviso de que conviene subir, hasta el 31 de diciembre de 2026, porque ese día php.net deja de publicar arreglos de seguridad para esa rama; desde entonces, "a revisar". Con 8.1 o anterior, "a revisar" ya. WordPress recomienda PHP 8.3 (requisitos de WordPress). Está en este pilar porque las versiones nuevas de PHP suelen rendir mejor, pero el motivo principal es la seguridad. Cómo ver y cambiar tu versión, en comprobar la versión de PHP de WordPress.

Carga en cada visita

WordPress guarda sus ajustes y los de cada plugin en su base de datos, y una parte se carga entera en cada visita, antes de empezar a construir la página: es lo que se llama autoload. Esta comprobación mide cuánto pesa esa parte, y sale "a revisar" a partir de unos 800 KB, el mismo límite que usa Salud del sitio de WordPress (nota de WordPress 6.6). Un autoload grande hace que cada página tarde más en empezar a responder y consume memoria del servidor. Suele crecer con plugins que guardan demasiado o que se borraron dejando sus datos. Qué es, cómo medirlo y qué se puede limpiar sin romper nada, en autoload de WordPress: qué es y por qué pesa.

Caché

Mira si tu web tiene algún sistema de caché que podamos ver desde WordPress: un plugin de caché de página o una caché de objetos, como Redis o Memcached. Es informativa, y si no vemos ninguna te lo decimos con matices: puede que la caché la lleve el servidor, fuera de WordPress, y en una web pequeña que va bien no es un problema. El propio WordPress solo recomienda la caché de objetos a webs a partir de cierto tamaño (caché en Salud del sitio). Qué tipo de caché te conviene, en caché en WordPress: tipos y cuál elegir.

Tiempo de respuesta

Medimos desde fuera cuánto tarda tu web en empezar a responder: el tiempo hasta el primer byte, o TTFB. Sale "a revisar" por encima de 1,8 segundos, que es lo que web.dev, la guía de rendimiento de Google, considera un mal tiempo; lo bueno, según la misma guía, es 0,8 segundos o menos.

Un matiz que importa: es nuestra medida, desde un punto, no la experiencia real de tus visitantes. Ellos llegan desde otros sitios, con otras conexiones y muchas veces con partes de la web ya guardadas en su navegador. Esta cifra sirve para ver si tu servidor tarda en empezar a responder y si eso cambia con el tiempo. Cómo bajarla, en TTFB alto en WordPress.

Visible

Este pilar mira si Google puede encontrar y entender tu web. No mide tu posicionamiento ni tu contenido: mide ajustes de WordPress que, mal puestos, pueden dejarte fuera de Google o ponérselo más difícil. El primero es de los más graves, porque un solo clic basta para desaparecer de los resultados; los otros dos son informativos.

Abierta a Google

Comprueba el ajuste "Disuadir a los motores de búsqueda de indexar este sitio", en Ajustes → Lectura. Si está marcado, tu web le pide a Google que no la enseñe en sus resultados, y Google suele hacer caso. Es la causa más simple y más cara de que una web no salga en Google: casi siempre viene de una copia de pruebas que se pasó a producción con la casilla marcada, o de alguien que la marcó mientras montaba la web y se olvidó. Si te sale, desmarca la casilla y guarda. Google tarda en volver a mostrarla lo que tarde en pasar de nuevo por tu web, y puedes acelerarlo desde Search Console. Para entender la diferencia con el fichero robots.txt, lee la guía de robots.txt.

Mapa del sitio

Un mapa del sitio, o sitemap, es una lista de las páginas de tu web pensada para los buscadores. WordPress trae uno propio, en tuweb.com/wp-sitemap.xml, y muchos plugins de SEO lo sustituyen por el suyo. Esta comprobación mira si tienes alguno de los dos activo. Es informativa, porque según Google Search Central el mapa ayuda a descubrir páginas, pero una web pequeña y bien enlazada puede no necesitarlo. Ojo con una cosa: si marcas "Disuadir a los motores de búsqueda", WordPress apaga también su mapa del sitio. Si te sale, revisa primero ese ajuste y después tu plugin de SEO, y cuando lo tengas, envíalo a Search Console.

Direcciones legibles

Mira cómo están configurados los enlaces permanentes, en Ajustes → Enlaces permanentes. Sale "a revisar" si tus páginas usan direcciones con números, del tipo tuweb.com/?p=123, en vez de direcciones con palabras, como tuweb.com/servicios/. Es informativa. Google recomienda direcciones simples y que describan el contenido, y además son más fáciles de leer, recordar y compartir. Si tu web es nueva, cámbialo ya. Si lleva tiempo publicada, cambiarlo es más delicado: comprueba que los enlaces antiguos siguen llevando a su página después del cambio.

Atendida

Este pilar mira si tu web sigue en contacto con nosotros, que es la base de todo lo demás. Sin el resumen diario de AVWP no podemos decirte nada actual del resto de pilares, así que, si deja de llegar, lo que depende de él pasa a "sin medir" en lugar de enseñarte datos viejos como si fueran de hoy.

Conexión con tu web

Comprueba que AVWP nos sigue mandando su resumen. Sale "a revisar" si pasa más de un día y medio sin llegar, y te decimos cuándo fue la última vez. Ese margen es criterio nuestro: deja que el envío diario se retrase unas horas sin que salte el aviso. Las causas habituales son que el plugin se haya desactivado o borrado, que las tareas programadas de WordPress estén paradas (mira la comprobación "Tareas programadas") o que algo en el servidor bloquee las conexiones de salida. Si no encuentras la causa, empieza por el menú AVWP de tu escritorio de WordPress: ahí ves si el plugin está conectado.

Todas las comprobaciones de un vistazo

ComprobaciónPilarCuándo sale "a revisar"De dónde sale el límite
Versión de WordPressProtegidaHay una versión más nuevaSalud del sitio
Plugins actualizadosProtegidaUn plugin o más con actualizaciónSalud del sitio
Temas actualizadosProtegidaUn tema o más con actualizaciónSalud del sitio
Actualizaciones que esperanProtegidaUna lleva 7 días o másCriterio nuestro (datos de Patchstack)
Actualizaciones automáticasProtegidaApagadas, sin las menores o la última fallóSalud del sitio
Plugins sin mantenimientoProtegidaCerrado en wordpress.org o más de 2 años sin versiónwordpress.org; los 2 años, criterio nuestro
Plugins y temas sin usarProtegidaUn plugin desactivado o dos temas sin usarPráctica recomendada
Fallos de seguridad conocidosProtegidaFallo de gravedad alta o crítica sin corregirWordfence Intelligence
HTTPS (el candado)ProtegidaLa web no funciona con HTTPSHardening WordPress
Certificado de seguridadProtegidaNo válido o caduca en 14 días o menosCriterio nuestro
Errores ocultos a tus visitasProtegidaLos errores se ven en pantallaDocumentación de WordPress
Sin usuario «admin»ProtegidaExiste un usuario llamado adminHardening WordPress
Registro sin permisos de administraciónProtegidaRegistro abierto como editor o administradorConfiguración de WordPress
Editor de código apagadoProtegidaEl editor está encendidoHardening WordPress
Copias de seguridadProtegidaLa última copia tiene más de 8 díasCriterio nuestro
Sin errores gravesProtegidaError fatal en los últimos 7 díasCriterio nuestro
Responde desde fueraProtegidaFalla dos veces seguidasCriterio nuestro
Tareas programadasProtegidaUna tarea con más de 24 h de retrasoSalud del sitio; las 24 h, criterio nuestro
PHP con soporteRápidaRama sin arreglos de seguridadphp.net
Carga en cada visitaRápidaUnos 800 KB o másSalud del sitio
CachéRápidaNo vemos caché desde WordPressSalud del sitio
Tiempo de respuestaRápidaMás de 1,8 sweb.dev
Abierta a GoogleVisiblePide a Google que no la enseñeConfiguración de WordPress
Mapa del sitioVisibleSin mapa del sitio activoGoogle Search Central
Direcciones legiblesVisibleDirecciones con números (?p=123)Google Search Central
Conexión con tu webAtendidaMás de un día y medio sin resumenCriterio nuestro

Cómo conectar tu web

AVWP se instala como cualquier otro plugin. Lo descargas desde Mi WordPress, en tu área de clientes de Avantys, lo subes en Plugins → Añadir nuevo plugin → Subir plugin y lo activas. Al conectarlo desde el menú AVWP, te lleva a tu área de clientes para confirmar que la web es tuya, y desde ese momento empieza a mandar su resumen una vez al día. Las lecturas desde fuera empiezan a llegar a lo largo de las horas siguientes, y algunas comprobaciones, como el tiempo de respuesta, tardan un poco más en tener cifra.

¿AVWP puede cambiar algo en mi web?

No. Es un plugin de solo lectura: no acepta órdenes de fuera y no toca tu contenido, tus plugins, tus temas, tus usuarios ni tus ajustes.

¿"Sin medir" quiere decir que está bien?

No. Quiere decir que todavía no tenemos el dato, por ejemplo porque la web acaba de conectarse. No cuenta ni a favor ni en contra.

¿Por qué me sale "Plugins y temas sin usar" en una web recién instalada?

Porque WordPress trae de serie plugins desactivados, como Akismet y Hello Dolly, y varios temas por defecto. Es intencionado: borra lo que no uses y deja un tema por defecto de reserva.

¿El tiempo de respuesta es lo que ven mis visitas?

No exactamente. Es nuestra medida desde un punto. Tus visitas llegan desde otros sitios y con otras conexiones. Sirve para ver si tu servidor tarda en empezar a responder y si eso cambia con el tiempo.

¿La comprobación de fallos de seguridad cubre los plugins de pago?

Solo si la base pública de vulnerabilidades los conoce, y muchas veces no es así. Que no salga ningún fallo no demuestra que no exista.

Conclusión

Estas comprobaciones no son una lista de deberes: son lo que miramos para saber si tu WordPress está al día, cerrado, visible y conectado. Cada una te dice qué ha visto y por qué importa, y cuando el límite es nuestro, te lo decimos. Si prefieres no tener que mirar el panel y que alguien se ocupe de lo que salga en él, en Mantenimiento WordPress nos encargamos nosotros.

Guías relacionadas:

¿Y si tu WordPress lo lleváramos nosotros?

Actualizaciones, seguridad, copias vigiladas y rendimiento, gestionado de forma continua por una persona que responde, donde ya lo tengas o te lo montamos. Auditoría gratuita de tu web actual.

Ver mantenimiento WordPress
// Boletín

Suscríbete al boletín

Guías nuevas, sin spam. Cancela cuando quieras.