¿Con qué frecuencia hay que actualizar los plugins de WordPress?

¿Cada cuánto conviene actualizar los plugins de WordPress? Cuándo actuar de inmediato, cuándo basta una rutina periódica, actualizaciones automáticas, pruebas y plugins abandonados.

Abrir un ticket de soporte

Los plugins de WordPress se actualizan constantemente. Algunas actualizaciones corrigen problemas de seguridad, otras corrigen errores, otras añaden funciones y otras simplemente mantienen el plugin compatible con la última versión de WordPress.

Esto plantea a los propietarios de sitios web una pregunta práctica: ¿con qué frecuencia conviene aplicarlas realmente?

Actualizar muy de vez en cuando deja abiertos agujeros de seguridad conocidos y hace que cada tanda de actualizaciones sea más grande y arriesgada. Actualizarlo todo en cuanto aparece, sin ninguna comprobación, puede romper una función importante como el checkout o el inicio de sesión.

La buena noticia es que existe un término medio razonable. Depende menos de un número fijo de días y más de lo que contiene cada actualización y de la importancia del plugin para su sitio web.

Esta guía explica cuándo actualizar de inmediato, cuándo basta con una rutina periódica, las ventajas e inconvenientes de las actualizaciones automáticas, cómo tratar los plugins críticos y qué hacer con los plugins que ya no se mantienen.

¿Por qué son importantes las actualizaciones de plugins?

Los plugins aportan la mayor parte de las funciones de un sitio WordPress: formularios, SEO, caché, pagos, membresías, maquetadores visuales y mucho más.

Cada plugin es software escrito por un desarrollador diferente. Con el tiempo:

  • se descubren y corrigen problemas de seguridad
  • se corrigen errores
  • el plugin se adapta a las nuevas versiones de WordPress y PHP
  • se añaden nuevas funciones

Si no actualiza, conserva los problemas antiguos. Los fallos de seguridad de los plugins populares suelen hacerse públicos cuando ya existe una corrección, lo que significa que los atacantes también los conocen.

Al mismo tiempo, cada actualización es un cambio. La mayoría de las actualizaciones se aplican sin problemas, pero algunas provocan conflictos con otros plugins, con el tema o con código personalizado.

¿Cuándo hay que actualizar de inmediato?

Las actualizaciones de seguridad deben aplicarse en cuanto sea razonablemente posible.

Normalmente puede reconocerlas porque:

  • el changelog menciona una corrección de seguridad o una vulnerabilidad
  • el desarrollador del plugin ha publicado un aviso
  • un servicio de seguridad o su proveedor de hosting le ha enviado una alerta
  • WordPress muestra un aviso sobre el plugin

Si la vulnerabilidad se está explotando activamente, no es buena idea esperar a su ronda mensual habitual. Haga un backup y aplique la actualización, y después compruebe las funciones más importantes del sitio web.

Si el plugin es crítico, como un plugin de pagos o de membresías, sigue mereciendo la pena hacer una prueba rápida en una copia de staging, pero no deje que las pruebas retrasen semanas una corrección de seguridad grave.

¿Con qué frecuencia conviene aplicar las demás actualizaciones?

Para las actualizaciones que no son de seguridad, una rutina periódica funciona bien en la mayoría de los sitios web.

Enfoques habituales:

  • semanal para sitios con mucha actividad, tiendas online o sitios con muchos plugins
  • cada dos semanas o mensual para la mayoría de los sitios corporativos
  • mensual como mínimo para sitios sencillos que cambian poco

El intervalo exacto importa menos que la constancia. Lo que causa problemas es dejar las actualizaciones durante seis meses y luego aplicar treinta de golpe. Si algo falla, resulta muy difícil saber qué actualización lo ha provocado.

Una buena rutina:

  1. Haga un backup.
  2. Lea qué contienen las actualizaciones, sobre todo las versiones principales.
  3. Actualice un plugin, o un pequeño grupo de plugins de bajo riesgo, cada vez.
  4. Compruebe el sitio web después de cada paso.
  5. Anote qué se ha actualizado y cuándo.

¿Conviene activar las actualizaciones automáticas?

Desde WordPress 5.5, puede activar las actualizaciones automáticas para plugins concretos desde la pantalla Plugins.

Las ventajas

  • las correcciones de seguridad se aplican rápidamente, aunque nadie inicie sesión
  • los sitios pequeños se mantienen al día sin trabajo manual
  • se acumulan menos actualizaciones

Los inconvenientes

  • las actualizaciones se aplican sin que nadie compruebe el resultado
  • puede que un problema solo se detecte cuando lo comunica un cliente
  • una versión principal puede introducir cambios para los que no estaba preparado
  • es más difícil saber exactamente cuándo ha cambiado algo

Un enfoque equilibrado

Muchos sitios utilizan las actualizaciones automáticas de forma selectiva:

  • actívelas para plugins sencillos, de bajo riesgo y bien mantenidos
  • desactívelas para plugins críticos como pagos, checkout, membresías, plataformas de formación y maquetadores visuales
  • mantenga una rutina de backups y algo de monitorización, para detectar los problemas rápidamente

Si activa las actualizaciones automáticas, sigue teniendo que revisar el sitio web con regularidad. Reducen el esfuerzo, no la responsabilidad.

¿Qué plugins hay que probar primero?

Algunos plugins son más delicados que otros. Actualizarlos directamente en el sitio en producción sin ninguna prueba es el origen de la mayoría de los incidentes dolorosos.

Plugins que merecen especial cuidado:

  • pasarelas de pago para Stripe, PayPal y otros proveedores
  • el propio WooCommerce y sus extensiones principales
  • suscripciones y membresías
  • plugins de gestión del aprendizaje para cursos y progreso de los alumnos
  • maquetadores visuales, porque controlan el diseño de muchas páginas
  • plugins multilingües
  • cualquier plugin del que dependa código personalizado

Para estos, pruebe primero la actualización en una copia de staging o, como mínimo, actualícelos por separado, en un momento tranquilo, con un backup reciente y un plan claro para volver atrás. La guía sobre cómo probar las actualizaciones de WordPress en un sitio de staging explica el proceso.

¿Por qué conviene leer el changelog?

El changelog es la lista de cambios que publica el desarrollador con cada versión. Puede abrirlo desde la pantalla Plugins haciendo clic en el enlace View version details (Ver detalles de la versión, que muestra el número de la nueva versión) junto a una actualización disponible, o desde la página del plugin en WordPress.org.

Busque:

  • menciones a correcciones de seguridad
  • cambios incompatibles o funciones eliminadas
  • nuevos requisitos mínimos de WordPress o PHP
  • notas que piden ejecutar una actualización de la base de datos después de actualizar
  • un salto grande en el número de versión, que suele indicar cambios importantes

No necesita entender cada línea. Lo que busca son señales de que la actualización requiere más cuidado de lo habitual.

¿Y los plugins que ya no se mantienen?

Algunos plugins dejan de recibir actualizaciones. Puede que el desarrollador haya abandonado el proyecto o que el plugin se haya retirado del directorio de WordPress.org.

Señales de alerta:

  • la última actualización es de hace mucho tiempo
  • WordPress.org muestra un aviso de que el plugin no se ha probado con las versiones principales recientes de WordPress
  • la página del plugin indica que se ha cerrado y que ya no está disponible para su descarga
  • el foro de soporte tiene muchas preguntas sin respuesta

Un plugin abandonado no recibirá correcciones de seguridad. También puede dejar de funcionar cuando se actualicen WordPress o PHP.

Qué hacer:

  1. Compruebe si el plugin sigue siendo necesario.
  2. Busque una alternativa mantenida que haga el mismo trabajo.
  3. Planifique la sustitución con cuidado, sobre todo si el plugin almacena datos o controla páginas importantes.
  4. Pruebe la sustitución en una copia de staging antes de hacer el cambio en el sitio en producción.

No elimine sin más un plugin antiguo sin comprobar qué depende de él.

Errores habituales

  • dejar las actualizaciones durante meses y luego actualizarlo todo de golpe
  • actualizar plugins críticos en momentos de mucha actividad, como durante unas rebajas
  • actualizar sin un backup reciente
  • activar las actualizaciones automáticas para todo, incluidos los plugins de pago
  • ignorar los requisitos de versión de PHP y WordPress que aparecen en el changelog
  • mantener instalados plugins inactivos, que siguen necesitando actualizaciones y pueden seguir siendo un riesgo
  • no anotar qué se ha actualizado, lo que hace más difícil rastrear los problemas

¿Cómo es una buena rutina de actualizaciones?

Una buena rutina es previsible. Las correcciones de seguridad se aplican rápidamente. Las demás actualizaciones siguen un calendario regular. Los plugins críticos se prueban primero. Se hace un backup antes de cada ronda. Los plugins inactivos y abandonados se eliminan o se sustituyen. Y alguien lleva un breve registro de lo que ha cambiado.

Cómo puede ayudarle D4Hub

D4Hub puede encargarse de las actualizaciones de plugins o ayudarle a crear una rutina que pueda seguir usted mismo.

Según sus necesidades, D4Hub puede:

  • revisar todos los plugins instalados y su estado de actualización
  • identificar las actualizaciones de seguridad que requieren atención inmediata
  • aplicar las actualizaciones en un orden controlado, con un backup previo
  • probar los plugins críticos en una copia de staging
  • decidir qué plugins pueden actualizarse automáticamente sin riesgo
  • localizar y sustituir los plugins abandonados
  • solucionar los problemas causados por una actualización
  • gestionar las actualizaciones de forma continua a través de MAP, o bajo demanda mediante un plan de soporte o un ticket

Puede pedir ayuda en cualquier momento, desde una sola actualización sobre la que tiene dudas hasta una revisión completa del sitio web.

Abrir un ticket de soporte

Para usuarios con perfil técnico: gestionar las actualizaciones de plugins con WP-CLI

Los comandos siguientes son para usuarios que se manejan con WP-CLI y tienen acceso SSH a su hosting. Haga siempre un backup de los archivos y de la base de datos antes de aplicar actualizaciones, y evite ejecutarlos en una tienda en producción en momentos de mucha actividad.

Listar los plugins con actualizaciones disponibles

wp plugin list --update=available

Para ver las versiones una al lado de otra, incluido el estado de las actualizaciones automáticas:

wp plugin list --fields=name,status,version,update_version,auto_update

Previsualizar una actualización antes de aplicarla

La opción --dry-run muestra lo que se actualizaría sin cambiar nada:

wp plugin update <slug> --dry-run

Para previsualizar todas las actualizaciones disponibles:

wp plugin update --all --dry-run

Actualizar un plugin cada vez

wp plugin update <slug>

Después de cada actualización, compruebe las páginas y funciones más importantes antes de continuar. Actualizar los plugins uno a uno hace mucho más fácil identificar la causa si algo falla.

Gestionar las actualizaciones automáticas de cada plugin

WP-CLI 2.5 y versiones posteriores permiten gestionar las actualizaciones automáticas de plugins concretos:

wp plugin auto-updates status
wp plugin auto-updates enable <slug>
wp plugin auto-updates disable <slug>

Un uso razonable es activar las actualizaciones automáticas para plugins sencillos y bien mantenidos y desactivarlas para pagos, membresías y maquetadores visuales.

Comprobar cuándo se actualizó un plugin por última vez

Abra la página del plugin en WordPress.org, que normalmente está en:

https://wordpress.org/plugins/<slug>/

En el recuadro de detalles, compruebe Last updated (Última actualización), Tested up to (Probado hasta) y los requisitos de PHP. Conviene revisar un plugin que no se actualiza desde hace mucho tiempo o que muestra un aviso de que no se ha probado con las versiones recientes de WordPress.

Eliminar los plugins inactivos que ya no necesita

Primero, liste los plugins inactivos:

wp plugin list --status=inactive

Compruebe para qué se utilizaba cada uno antes de eliminarlo. Borrar un plugin elimina sus archivos y, en algunos casos, sus datos. Si no está seguro, déjelo desactivado y consulte antes de borrarlo.

Preguntas frecuentes

¿Es seguro actualizar todos los plugins a la vez?

En sitios sencillos suele funcionar, pero hace más difícil rastrear los problemas. Si algo falla, no sabrá qué actualización lo ha provocado. Actualizar de uno en uno, o en grupos pequeños, es más seguro.

¿Puedo saltarme las actualizaciones si el sitio funciona bien?

Durante un breve periodo, sí. Con el tiempo, las actualizaciones omitidas dejan abiertos problemas de seguridad conocidos y hacen que la siguiente ronda sea más grande y arriesgada.

¿Debo actualizar los plugins antes o después del núcleo de WordPress?

No hay una regla única. Consulte los changelogs: algunas versiones de plugins requieren un WordPress más reciente, mientras que otras son necesarias antes de una actualización principal de WordPress. En caso de duda, haga un backup y actualice en pasos pequeños.

¿Y si una actualización rompe mi sitio web?

No siga haciendo cambios. Desactive o devuelva a la versión anterior el plugin que acaba de actualizar, o restaure el backup hecho antes de la actualización. La guía sobre qué hacer cuando un plugin rompe su sitio web explica los pasos seguros.

¿Hay que actualizar los plugins inactivos?

Sí, si los conserva. Los plugins inactivos siguen teniendo archivos en el servidor y pueden contener vulnerabilidades. Si no los necesita, normalmente es mejor eliminarlos después de comprobar para qué se utilizaban.

¿Cómo sé si una actualización es una corrección de seguridad?

Lea el changelog y busque palabras como security, vulnerability o fix (seguridad, vulnerabilidad, corrección) referidas a un problema comunicado. Los servicios de seguridad y algunos proveedores de hosting también envían alertas sobre plugins vulnerables.

Recursos relacionados

Servicios y tecnologías relacionados