Seguridad

Qué pasa si no actualizas WordPress

No pasa nada. Hasta que pasa. Y cuando pasa, casi nunca es «me han hackeado la web»: es el formulario que llevaba cuatro meses sin enviar nada, la tienda que no cobra o la portada en blanco un sábado. Esto es lo que vemos de verdad en webs abandonadas.

La realidad

Lo primero que se rompe no es la seguridad

Cuando alguien deja de actualizar, lo que falla antes es la compatibilidad. WordPress, el tema y los plugins avanzan a ritmos distintos, y basta con que uno se quede atrás para que algo deje de funcionar sin avisar.

01

El formulario deja de enviar

Es el fallo silencioso más caro que existe. La web se ve perfecta, el visitante rellena y pulsa, sale el mensaje de gracias… y el correo no llega a ninguna parte. Meses de clientes que creen que no les hiciste caso.

02

Se descuadra el diseño

Una actualización del tema cambia una clase de CSS y la portada se ve bien en tu ordenador pero rota en el móvil. Como casi nadie se mira su propia web en el móvil, puede durar meses.

03

El panel se llena de avisos

Hasta que un día no puedes entrar a arreglarlo porque el propio plugin que falla impide cargar el escritorio.

La seguridad

Cómo entran, y por qué no es personal

Casi nadie ataca una web pequeña a propósito. Lo que hay son robots recorriendo internet a todas horas, probando direcciones al azar y comprobando si la versión que encuentran tiene un agujero conocido.

La secuencia es siempre la misma. Alguien descubre un fallo en un plugin. El autor publica el parche y, con él, la descripción del fallo. A partir de ese momento, los robots saben exactamente qué buscar. Entre que sale el parche y que empiezan los intentos masivos suelen pasar horas, no semanas.

Por eso la defensa es tan aburrida: actualizar pronto es el ochenta por ciento del trabajo. No hace falta un cortafuegos caro ni un plugin de seguridad con veinte opciones; hace falta que alguien mire la web cada semana.

Y cuando entran, tampoco suele ser dramático a primera vista. Lo habitual es que metan páginas de spam escondidas en tu dominio o redirijan a los visitantes que llegan desde Google, no a ti. Puedes tardar meses en enterarte, y para entonces Google ya te ha marcado.

El calendario

Qué pasa según cuánto lleves sin tocarla

Tiempo sin actualizarQué te encuentras
1 a 3 mesesPoca cosa. Avisos acumulados en el panel y quizá algún plugin que ya pide una versión de PHP más nueva.
3 a 6 mesesEmpiezan las incompatibilidades. Algo deja de funcionar: un formulario, una galería, el carrito. Y actualizar ya no es inocuo, porque hay que saltar varias versiones de golpe.
6 a 12 mesesRiesgo real de intrusión, porque ya hay varios agujeros conocidos abiertos. Y actualizar se convierte en un trabajo delicado: hay que hacerlo por pasos y con copia.
Más de un añoMuchas veces sale más barato rehacer la web que ponerla al día. El tema o alguno de los plugins suele estar abandonado por su autor y no hay actualización posible.

Ese último escalón es el que pilla a la gente. No es que la web esté rota: es que está tan atrasada que ya nadie quiere tocarla.

Sí, pero

«Es que al actualizar se me rompió la web»

Esa es la razón por la que muchos dejan de actualizar, y es una razón legítima: pasó de verdad. Pero el problema no fue actualizar, fue cómo se hizo.

  • Sin copia previa. Si hay copia de esa misma mañana, una actualización que rompe algo es un susto de diez minutos. Sin copia, es un fin de semana perdido.
  • Todo de golpe. Actualizar quince plugins a la vez y ver la web rota no dice nada: hay que deshacer quince cosas para saber cuál fue. Por tandas de tres o cuatro, el culpable aparece solo.
  • Sin mirar después. Pulsar «actualizar todo» y cerrar la pestaña no es actualizar. Hay que abrir la portada, una página interior y el formulario. Son seis clics.
  • Con el tema tocado a mano. Si alguien metió código directamente en los archivos del tema en vez de usar un tema hijo, cada actualización borra ese trabajo. Eso hay que arreglarlo una vez, y ya no vuelve a pasar.

Está explicado con más detalle en cómo hacemos el mantenimiento de WordPress.

Dudas

Lo que nos preguntan

¿Qué pasa si no actualizo WordPress durante un año?

Que se acumulan varias versiones de diferencia y actualizar deja de ser un clic. A los doce meses lo normal es encontrar plugins abandonados, incompatibilidades con la versión de PHP del servidor y al menos un fallo de seguridad conocido sin parchear. Se puede recuperar, pero ya es un trabajo, no un mantenimiento.

¿Puedo desactivar las actualizaciones automáticas?

Se puede, y en algunos casos conviene: las automáticas son las que rompen webs de madrugada sin que nadie lo vea. Pero desactivarlas solo tiene sentido si alguien las hace a mano con copia previa. Apagarlas y no hacer nada es lo peor de los dos mundos.

¿Y si actualizo y se rompe algo?

Se restaura la copia del momento anterior y se aísla el plugin culpable. Por eso se actualiza por tandas y con copia: para que el peor caso sea perder diez minutos.

¿Cómo sé si mi web está al día?

Entra en el escritorio de WordPress: si arriba hay un número rojo en Actualizaciones, ahí lo tienes. Y en Herramientas, Salud del sitio, verás si la versión de PHP del servidor está obsoleta. Si no quieres mirarlo tú, te lo revisamos gratis.

¿Mi web es demasiado pequeña para que la ataquen?

No existe web demasiado pequeña. Los robots no eligen: prueban millones de direcciones al día. Una web de cinco páginas de un fontanero es exactamente igual de atractiva para ellos que cualquier otra, porque lo que buscan es el servidor, no tu negocio.

Sin compromiso

¿Cuánto lleva tu web sin actualizar?

Te decimos la versión que tienes, cuántos plugins están atrasados, si hay copias de verdad y si alguno de ellos está abandonado. Gratis, y si está todo bien también te lo decimos.

Obrados Multiservicios S.L. · CIF B87596490 · Calle de Alcalá 578, 1º D · 28022 Madrid

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Scroll al inicio