Actualizado el 18 de agosto de 2026 · Escrito y verificado por Josué Pérez Suay, CEO de OrbitaClick
No necesitas una lista de 30 plugins. Necesitas un criterio, porque cada plugin que instalas es a la vez una función nueva y una puerta nueva.
El dato que debería cambiar cómo eliges: en 2025 se reportaron 11.334 vulnerabilidades nuevas en el ecosistema WordPress, un 42 % más que el año anterior. El 91 % estaban en plugins, el 9 % en temas y solo 6 en el núcleo de WordPress. Y la mediana ponderada hasta el primer intento de explotación es de 5 horas desde que se publica.
Traducción: WordPress casi nunca es el problema. Los plugins sí. Y la ventana para actualizar se mide en horas, no en semanas.
Las 7 categorías que sí necesita una web profesional: SEO · caché y rendimiento · formularios · copias de seguridad restaurables · seguridad de acceso · snippets de código · optimización de imágenes. Todo lo demás, justifícalo.
Y la pregunta que hay que hacerse antes de instalar nada: ¿qué va a ejecutar esto en cada visita? Porque eso es lo que se paga en velocidad.
Buscar «los mejores plugins de WordPress» devuelve listas de treinta y cinco plugins que nadie ha probado juntos en la misma web. El problema no es que los plugins de esas listas sean malos: es que instalarlos todos convierte una web rápida en una web lenta y una web segura en una superficie de ataque.
Este artículo va del criterio. Qué categorías necesitas de verdad, cómo decidir si un plugin concreto merece la pena, y cómo auditar los que ya tienes instalados sin cargarte nada.
El dato que reordena la decisión
El informe anual de Patchstack sobre el estado de la seguridad en WordPress es la referencia del sector, y sus cifras de 2025 son contundentes:
| Dato | Cifra | Qué implica para ti |
|---|---|---|
| Vulnerabilidades nuevas en el ecosistema | 11.334 (+42 % interanual) | El problema crece, no se estabiliza |
| Porcentaje que estaba en plugins | 91 % | Cada plugin es una superficie de ataque |
| Porcentaje en temas | 9 % | Menos crítico, pero existe |
| En el núcleo de WordPress | 6 vulnerabilidades, de baja prioridad | WordPress en sí es sólido. El mito de «WordPress es insegura» no aguanta los datos |
| Componentes premium o freemium | 1.983 reportes (29 % del total), y en premium el 76 % eran explotables en ataques reales | Pagar por un plugin no garantiza que sea seguro |
| Tiempo hasta el primer exploit | Mediana ponderada de 5 horas. Cerca de la mitad de las de alto impacto se explotan en 24 h | Actualizar «cuando pueda» no es una estrategia |
🎯 La conclusión operativa: el mejor plugin es el que no instalas. El segundo mejor es el que está mantenido y actualizado en menos de 24 horas cuando sale un parche. Si tu web no tiene a nadie vigilando eso, ninguna lista de plugins te va a salvar.
El otro coste: lo que cada plugin ejecuta en cada visita
La seguridad es la mitad del problema. La otra es el rendimiento, y aquí la gente se equivoca contando plugins en lugar de medir lo que hacen.
Veinte plugins ligeros que no ejecutan nada en el frontend no pesan. Tres plugins que en cada carga de página hacen consultas sin índice, escriben en la base de datos y cargan sus propios CSS y JS, sí. Lo que hay que medir no es la cantidad: es cuánto trabajo hace cada uno por petición.
Esto conecta directamente con la aritmética de capacidad de un WordPress: tu capacidad real es procesos PHP disponibles ÷ tiempo de respuesta. Cada milisegundo que un plugin añade al TTFB te quita capacidad. Lo desarrollamos en cómo se satura una página web en WordPress.
Los 5 criterios para decidir si instalas un plugin
- ¿Se puede resolver sin plugin? Muchas necesidades se cubren con veinte líneas en un gestor de snippets o con una función que ya trae el tema. Un plugin entero para añadir una etiqueta en el
heades un mal negocio. - ¿Cuándo se actualizó por última vez? Mira la fecha de la última actualización y la compatibilidad con la versión actual de WordPress. Un plugin sin tocar en dos años no es «estable»: está abandonado, y con el 91 % de las vulnerabilidades en plugins eso es una bomba de relojería.
- ¿Quién está detrás? Un desarrollador o empresa con varios plugins mantenidos y soporte activo responde en horas cuando aparece un fallo. Un plugin de autor único sin actividad, no.
- ¿Qué ejecuta en el frontend? Instálalo, mide el TTFB antes y después con Query Monitor, y mira si mete CSS o JS en todas las páginas cuando solo lo necesita en una. Muchos plugins lo hacen.
- ¿Cuánto cuesta quitarlo? Un plugin que crea tablas propias, mete shortcodes por todo el contenido o deja cientos de filas en
wp_postmetaes fácil de instalar y muy difícil de desinstalar limpiamente. Pregúntatelo antes.
Las 7 categorías que sí necesitas
Esto es lo que instalamos en los proyectos que montamos nosotros, con el criterio detrás. No es la única combinación válida: es la que llevamos años sosteniendo en producción.
| Categoría | Qué resuelve | Lo que usamos y por qué |
|---|---|---|
| SEO | Títulos, metas, schema, sitemap, redirecciones | Rank Math. Trae redirecciones y datos estructurados de serie, así que sustituye a dos plugins más. Yoast es una alternativa igual de válida |
| Caché y rendimiento | Que la mayoría de visitas no lleguen a PHP | WP Rocket. Y solo uno: dos plugins de caché a la vez se pisan y provocan errores intermitentes muy difíciles de diagnosticar |
| Formularios | Captación de leads con validación y antispam | WPForms. Ligero y con integración limpia con el dataLayer para medir en GA4 |
| Copias de seguridad | Poder volver atrás | El que puedas restaurar tú, con copia fuera del servidor. Un backup sin probar no es un backup: es un fichero |
| Seguridad de acceso | Frenar fuerza bruta en wp-login.php y XML-RPC |
Empieza por el firewall del hosting. Un plugin de seguridad pesado que analiza en cada petición puede costarte más en rendimiento de lo que aporta |
| Snippets de código | Añadir funciones sin tocar el tema ni el functions.php |
WPCode. Evita instalar cinco plugins para cinco cosas pequeñas, y sobrevive a los cambios de tema |
| Optimización de imágenes | Formatos modernos y peso controlado | Cualquiera que genere WebP o AVIF y sirva tamaños correctos. Es lo que más suele arreglar el LCP de la portada |
🔧 Nuestro stack completo, por si te sirve de referencia: tema Astra con Spectra como constructor de bloques nativos, Rank Math, WP Rocket, WPForms y WPCode, sobre hosting con caché a nivel de servidor. Con eso cubrimos el 90 % de los proyectos. Todo lo que añadimos por encima tiene que justificar qué ejecuta en cada visita.
Lo que casi nunca necesitas
| Plugin o categoría | Por qué suele sobrar | Qué hacer en su lugar |
|---|---|---|
| Plugins de estadísticas dentro de WordPress | Escriben en la base de datos en cada visita y sus datos son peores que los de GA4 | GA4 + Search Console, cargados vía Google Tag Manager |
| Sliders | Suelen ser el mayor destructor de LCP y CLS de una home. Y casi nadie hace clic en el segundo slide | Una imagen fija optimizada con un titular claro |
| Un segundo constructor visual | Dos constructores en la misma web duplican CSS y JS en todas las páginas | Uno solo. Y si el tema ya trae bloques, prescinde del constructor |
| «Entradas relacionadas» genéricos | Muchos hacen consultas sin índice en cada carga de artículo | Enlazado interno escrito a mano: además posiciona mejor |
| Contadores de visitas y «quién está online» | Escritura en base de datos por visita, valor cero | Nada. Mira GA4 |
| Plugins para una sola línea de código | Un plugin entero para un fragmento que cabe en un snippet | WPCode |
| Cinco plugins del mismo proveedor «por si acaso» | Cada uno carga su propio bootstrap | Activa solo el que uses hoy |
Cómo auditar los plugins que ya tienes
Si heredaste una web con veintitantos plugins, este es el recorrido para limpiarla sin romperla:
- Backup verificado primero. No «el hosting hace copias»: una copia que puedas restaurar tú, comprobada, de antes de tocar nada.
- Lista de plugins con fecha de última actualización. Todo lo que lleve más de un año sin actualizarse va a la columna de riesgo, se use o no.
- Desactiva lo que no se usa — y después bórralo. Un plugin desactivado sigue en el servidor, y su código sigue siendo alcanzable en algunos escenarios. Desactivar no es eliminar.
- Mide con Query Monitor. Instálalo temporalmente, carga la página más lenta y mira qué plugin lanza más consultas y cuáles son lentas. Convierte «va lento» en «este plugin hace 340 consultas en la portada». Y desactívalo al terminar: es una herramienta de diagnóstico, no de producción.
- Revisa el peso de las opciones autoload. Los plugins mal programados dejan arrays gigantes que WordPress carga en memoria en cada petición:
SELECT ROUND(SUM(LENGTH(option_value))/1024/1024, 2) AS mb, COUNT(*) AS num FROM wp_options WHERE autoload IN ('yes','on','auto','auto-on');Desde WordPress 6.6 el core ya no autocarga por defecto las opciones que superan los 150 KB y avisa en Salud del sitio, pero las creadas antes siguen como estaban.
- Comprueba Salud del sitio. WordPress te avisa de plugins inactivos, versiones de PHP obsoletas y problemas de rendimiento sin instalar nada.
- Desactiva de uno en uno, midiendo. Nunca todos de golpe: si algo se rompe no sabrás qué ha sido. Y hazlo en staging si el sitio factura.
Auditar plugins una vez está bien; el problema es que la lista cambia sola cada mes. Mantenerla bajo control de forma continua es parte del mantenimiento web WordPress. Y si el aviso te llega tarde y la web ya está comprometida, existe la desinfección y recuperación de WordPress en 4-24 h.
El plugin más peligroso: el abandonado
Con el 91 % de las vulnerabilidades en plugins y una mediana de 5 horas hasta el primer exploit, un plugin sin mantenimiento es el riesgo número uno de una web WordPress. Estas son las señales:
| Señal | Nivel de riesgo | Acción |
|---|---|---|
| Más de 12 meses sin actualizaciones | 🔴 Alto | Buscar alternativa mantenida y planificar la sustitución |
| «No probado con las últimas 3 versiones de WordPress» | 🔴 Alto | Mismo camino |
| Hilos de soporte sin responder durante meses | 🟠 Medio-alto | Vigilar de cerca. Es la antesala del abandono |
| Cambio de propietario reciente sin comunicación | 🟠 Medio-alto | Comprobar qué ha cambiado en las actualizaciones |
| Retirado del repositorio de WordPress | 🔴 Crítico | Quitarlo ya. Suele indicar un problema de seguridad sin parchear |
| Muy pocas instalaciones activas | 🟡 Medio | No es malo por sí solo, pero menos ojos revisando el código |
⚠️ Y una advertencia sobre lo premium. Según el informe de Patchstack, en los componentes premium el 76 % de las vulnerabilidades encontradas eran explotables en ataques reales. Pagar por un plugin te da soporte y funciones, no inmunidad. El criterio sigue siendo el mismo: mantenimiento activo y actualización rápida.
Errores que vemos una y otra vez
| Error | Por qué duele | Arreglo |
|---|---|---|
| Instalar desde una lista de «los 30 mejores» | Nadie ha probado esos 30 juntos en tu web | Una categoría, una necesidad, un plugin |
| Dos plugins de caché | Se pisan y generan errores intermitentes imposibles de diagnosticar | Uno solo, bien configurado |
| Actualizar «cuando haya tiempo» | La mediana hasta el primer exploit es de 5 horas | Rutina de actualización con backup previo, o plan de mantenimiento |
| Desactivar en lugar de borrar | El código sigue en el servidor | Desactivar, comprobar y eliminar |
| Actualizar en producción sin copia | Un fatal error te deja la web caída sin vuelta atrás | Staging o, como mínimo, backup verificado antes |
| Plugins nulled o de webs de descargas | Vía de entrada de malware directa y conocida | Solo repositorio oficial o el sitio del desarrollador |
| Dejar Query Monitor activo en producción | Es diagnóstico: añade carga en cada petición | Activar, medir, desactivar |
| Culpar a WordPress de la inseguridad | Solo hubo 6 vulnerabilidades en el core, de baja prioridad | Mirar los plugins, que es donde está el 91 % |
Preguntas frecuentes sobre plugins de WordPress
¿Cuántos plugins son demasiados?
No hay número. Veinte plugins ligeros que no ejecutan nada en el frontend pesan menos que tres que hacen consultas sin índice en cada carga. La pregunta correcta no es «cuántos tengo» sino «cuánto trabajo hace cada uno por petición», y eso se mide con Query Monitor mirando el TTFB, no contando iconos en el escritorio.
¿Los plugins gratuitos son menos seguros que los de pago?
No necesariamente. Según el informe de Patchstack de 2026, los componentes premium o freemium concentraron el 29 % de los reportes, y entre ellos el 76 % de las vulnerabilidades encontradas eran explotables en ataques reales. Lo que marca la diferencia no es el precio: es si el plugin está mantenido activamente y con qué rapidez publica parches.
¿Es verdad que WordPress es insegura?
Los datos dicen lo contrario. De las 11.334 vulnerabilidades reportadas en el ecosistema en 2025, solo 6 estaban en el núcleo de WordPress, y de baja prioridad. El 91 % estaban en plugins y el 9 % en temas. WordPress es sólido; lo que suele estar mal gestionado es lo que le añadimos encima.
¿Puedo quitar un plugin sin romper la web?
Depende de lo que haya dejado dentro. Los plugins que solo añaden funciones se quitan limpio. Los que meten shortcodes en el contenido, crean tablas propias o dejan miles de filas en wp_postmeta dejan rastro. El procedimiento seguro es: backup verificado, desactivar uno solo, revisar la web, y si todo está bien, eliminar y limpiar lo que haya dejado en la base de datos.
¿Necesito un plugin de seguridad?
Necesitas seguridad, que no es lo mismo. El orden que funciona es: firewall del hosting, limitación de intentos de acceso, desactivar XML-RPC si no lo usas, contraseñas fuertes con doble factor, y actualizaciones rápidas. Un plugin de seguridad pesado que analiza cada petición puede costarte más en rendimiento de lo que aporta, sobre todo si lo que te falta es la rutina de actualización.
¿Cada cuánto hay que actualizar los plugins?
Cuanto antes, y con backup previo. La mediana ponderada hasta el primer intento de explotación es de 5 horas desde la publicación de la vulnerabilidad, y cerca de la mitad de las de alto impacto se explotan en 24 horas. Eso convierte la actualización en una tarea de días, no de meses. Si no puedes garantizar ese ritmo, un plan de mantenimiento sale más barato que una desinfección.
¿Merece la pena un plugin premium para lo mismo que hace uno gratuito?
Solo si te compra tres cosas: soporte que responde, actualizaciones frecuentes y una función que necesitas de verdad. Si es lo mismo con más botones, no. Y si la versión gratuita ya lo resuelve, cada euro que te ahorres ahí puede ir a hosting o a mantenimiento, que es donde de verdad se nota.
📚 Fuentes consultadas
- Patchstack — State of WordPress Security in 2026 (11.334 vulnerabilidades en 2025, +42 %; 91 % en plugins, 9 % en temas, 6 en el core; 76 % de las de componentes premium explotables; mediana de 5 h hasta el primer exploit)
- Make WordPress Core — Options API: autoload y opciones grandes (umbral de 150 KB y nuevos valores de la columna
autoload) - Query Monitor (diagnóstico de consultas, hooks y tiempos por plugin)
- web.dev — Core Web Vitals (umbrales de LCP, INP y CLS)
¿Auditamos los plugins de tu WordPress?
Te decimos qué plugin está abandonado, cuál te está costando velocidad, cuál puedes quitar sin romper nada y cuál hay que sustituir antes de que sea un problema. Con backup previo y de uno en uno, midiendo. Soporte técnico a 50 €/hora + IVA, planes de mantenimiento con actualizaciones vigiladas y, si ya hay malware, desinfección y recuperación en 4-24 horas sin permanencia.

Josué Pérez Suay, CEO y fundador de OrbitaClick, agencia de marketing digital en Alicante desde 2018. Citado en 25 artículos de Computer Hoy como fuente experta.

