Ver todos los monitores →
Docs

WordPress no se actualiza automáticamente: encuentra la causa y arréglala

WordPress instala sus versiones de seguridad por sí solo, salvo que algo lo impida. Cuando una versión corrige un fallo que ya se está explotando, como la 7.1.2 en septiembre de 2026, el sitio que en silencio no se actualizó es el que corre peligro, y el escritorio no te lo dirá. El análisis de vulnerabilidades de Relvato comprueba la versión realmente instalada y dice qué detuvo la actualización. Aquí tienes cada causa y su solución.

Mira qué está realmente instalado

No te fíes solo del número del escritorio: tras una actualización interrumpida puede no coincidir con los archivos. Con acceso a la terminal, ejecuta wp core version. O abre el análisis de vulnerabilidades del sitio en Relvato: lee la versión de wp-includes/version.php, la compara con la lista de versiones inseguras de wordpress.org y la señala — como crítica cuando el fallo está en la lista de vulnerabilidades explotadas de CISA.

Si la versión va atrasada, el hallazgo dice por qué WordPress no se actualizó, según las causas de abajo. El plugin de Relvato 1.34.0 o posterior las informa desde dentro del sitio.

Las actualizaciones automáticas están desactivadas en wp-config.php

Busca en wp-config.php WP_AUTO_UPDATE_CORE con false o AUTOMATIC_UPDATER_DISABLED con true. Suelen quedar de una migración o de un desarrollador que quería el control. Quita la línea, o pon define( 'WP_AUTO_UPDATE_CORE', 'minor' ); para que las versiones de seguridad se instalen y las versiones mayores te esperen.

Con WP_AUTO_UPDATE_CORE en 'minor', un arreglo que solo llega en una nueva versión mayor no se instala solo: actualiza desde Escritorio → Actualizaciones.

DISALLOW_FILE_MODS bloquea cualquier cambio en los archivos, así que también detiene las actualizaciones. Si lo necesitas, actualiza mediante tu despliegue.

Un plugin o tu tema desactiva las actualizaciones

Algunos plugins desactivan las actualizaciones automáticas con un filtro; los de limpieza y rendimiento suelen tener un interruptor para ello. Relvato nombra el plugin al que puede atribuir el filtro. Desactiva esa opción en los ajustes del plugin o quita el plugin. Un filtro añadido con una función auxiliar del propio WordPress no se puede atribuir a nadie; revisa el functions.php de tu tema y los plugins imprescindibles (must-use).

WP-Cron no se ejecuta

WordPress busca actualizaciones dos veces al día como tarea programada. Con DISABLE_WP_CRON, las tareas programadas solo se ejecutan si el servidor llama a wp-cron.php, y si nadie lo configuró, la búsqueda de actualizaciones nunca se ejecuta. Añade una tarea cron en el servidor que llame a /wp-cron.php de tu sitio cada 5–15 minutos, o quita DISABLE_WP_CRON.

Sin DISABLE_WP_CRON, las tareas programadas se ejecutan con las visitas. Un sitio con muy poco tráfico, o un cortafuegos que bloquea wp-cron.php, puede atrasarse días. Un cron en el servidor también lo resuelve.

WordPress no puede escribir sus propios archivos

Si WordPress necesita datos de FTP o SSH para cambiar archivos, no puede actualizarse en segundo plano. Corrige los permisos para que el usuario del servidor web sea dueño de los archivos de WordPress (tu hosting puede hacerlo), o pon FS_METHOD en direct si los permisos lo permiten.

Un intento fallido se muestra con el error del propio WordPress: files_not_writable, por ejemplo, significa justo eso.

Otras causas

Una copia de control de versiones: si la carpeta del sitio contiene .git o .svn, WordPress no se actualiza ahí. Actualiza mediante tu despliegue.

Una actualización atascada: una actualización que falló puede dejar un bloqueo (core_updater.lock). Se libera solo en unos 15 minutos; si Relvato dice que lleva horas, borra esa opción o lanza la actualización desde Escritorio → Actualizaciones.

El hosting: algunos retienen las actualizaciones menores unas horas o las instalan de noche. Si nada de lo anterior aplica, vuelve a mirar al día siguiente.

Control de cambios: en sitios donde cada actualización espera una revisión, una versión de seguridad es justo la que no debe esperar a que alguien vuelva de vacaciones. Acordad de antemano que las versiones de seguridad salen el mismo día.

Preguntas frecuentes

¿Relvato actualiza WordPress por mí?

No. A diferencia de la actualización de un plugin, una actualización del núcleo de WordPress no se puede revertir limpiamente, así que Relvato te dice qué falla y cómo arreglarlo, y tú actualizas desde Escritorio → Actualizaciones o con tu despliegue.

¿Qué sitios cubre?

Sitios WordPress conectados con el plugin de Relvato 1.34.0 o posterior y con el análisis de vulnerabilidades activado. Se ejecuta con la programación del análisis.

¿Por qué dice que mi versión es insegura si las actualizaciones automáticas están activadas?

Porque la versión instalada es una que wordpress.org marca como insegura, digan lo que digan los ajustes. El hallazgo dice qué detuvo la actualización; si nada la bloquea, el hosting suele retenerla unas horas.

Lecturas relacionadas
Docs

Entérate el mismo día en que WordPress se queda atrás

El análisis de vulnerabilidades revisa WordPress, tus plugins y tus temas con Wordfence y la lista de vulnerabilidades explotadas de CISA.