Ver todas las comprobaciones
Guía

Por qué ya no puedes permitirte desactivar las actualizaciones automáticas de WordPress

Durante años, el consejo prudente para una web WordPress era sencillo: desactiva las actualizaciones automáticas, actualiza a mano una vez por semana y nada se romperá por sorpresa. Ese consejo se pensó para un mundo más lento. La IA encuentra ahora vulnerabilidades en plugins de forma masiva, los atacantes las explotan en cuestión de horas y el desarrollo asistido por IA hace que los propios plugins cambien más rápido que nunca. Aquí verás por qué mantener las actualizaciones automáticas desactivadas se ha convertido en la opción arriesgada, cómo todas esas actualizaciones pueden seguir rompiendo tu web y cómo mantenerte al día sin vigilar el panel de WordPress a todas horas.

ACTUALIZACIONES DE WORDPRESSPor qué las actualizacionesdeben seguir activadas11.334vulnerabilidades nuevasen WordPress en 2025 (+42 %)91 %de las vulnerabilidadesestaban en plugins300+zero-days en pluginshallados por IA en 72 h5 hmediana hasta el primerataque (fallos más atacados)46 %no tenían parche cuandoel fallo se hizo público20–30plugins en una webWordPress típicaFuentes: Patchstack 2026 · TrendAI y CHT Security vía Help Net SecurityRelvatorelvato.com/es/guides/disable-wordpress-auto-updates
Por qué ya no puedes desactivar las actualizaciones automáticas de WordPress, en seis cifras. Descargar la infografía (PNG, 1080 × 1350)

El consejo de siempre: desactiva las actualizaciones automáticas

Desactivar las actualizaciones automáticas de WordPress tenía sentido cuando las actualizaciones eran lo que más rompía las webs. Una actualización de un plugin podía chocar con otro plugin, una del tema podía mover un botón, y descubrirlo un lunes por la mañana era peor que actualizar con calma un viernes tranquilo. Así que propietarios y agencias añadían AUTOMATIC_UPDATER_DISABLED o WP_AUTO_UPDATE_CORE al wp-config.php, dejaban apagados los interruptores de actualización automática de los plugins y reservaban un día para actualizar a mano.

WordPress fue en la dirección contraria. Las versiones menores del núcleo se instalan solas desde WordPress 3.7; desde WordPress 5.5 los administradores pueden activar las actualizaciones automáticas plugin a plugin y tema a tema; y desde WordPress 5.6 las instalaciones nuevas también actualizan solas las versiones mayores del núcleo. Las actualizaciones automáticas de plugins y temas se ejecutan dos veces al día mediante WP-Cron. La apuesta de la plataforma es clara: para la mayoría de las webs, estar al día es más seguro que ser prudente a mano.

Por qué el montón de actualizaciones no deja de crecer

Si preguntas por ahí, la mayoría de las webs WordPress tienen entre 20 y 30 plugins. Algunas funcionan perfectamente con cinco, mientras que otras necesitan 50 para funcionar: una tienda con pagos, envíos, facturas, reseñas, SEO, caché, copias de seguridad, formularios y un maquetador llega a esa cifra enseguida. Cada uno es código independiente de un desarrollador distinto, publicado con su propio calendario.

Eso convierte las actualizaciones en un flujo constante y no en algo ocasional. Si cada uno de 25 plugins publica una versión cada uno o dos meses, son entre 12 y 25 actualizaciones de plugins al mes, sin contar el núcleo de WordPress, tu tema, WooCommerce y sus extensiones. Nadie revisa tantos cambios a mano durante mucho tiempo. La elección real está entre dejar que las actualizaciones se acumulen o automatizar tanto la actualización como la comprobación.

Motivo 1: la IA encuentra vulnerabilidades más rápido que nunca

El número de vulnerabilidades conocidas en WordPress crece con fuerza. Patchstack contabilizó 11.334 vulnerabilidades nuevas en el ecosistema WordPress en 2025, un 42 % más que en 2024, y el 91 % estaban en plugins. Cada una es un motivo para que el autor del plugin publique una actualización y un motivo para que tu web la necesite.

La IA está acelerando el descubrimiento. En mayo de 2026, investigadores de TrendAI y CHT Security informaron de que habían usado IA para encontrar más de 300 vulnerabilidades zero-day críticas en plugins de WordPress en 72 horas, a unos 20 dólares por vulnerabilidad. El informe de Patchstack de 2026 advierte de que los atacantes cuentan cada vez más con IA capaz de encontrar y explotar vulnerabilidades por sí sola. Cuando encontrar un fallo cuesta menos que un menú del día, los plugins de tu web se examinan constantemente, tanto por defensores como por atacantes.

Los ataques llegan en horas, no en semanas

Un día semanal de actualizaciones manuales da por hecho que pasan días entre la publicación de un parche y el primer ataque. Ya no es así. Patchstack observó que las vulnerabilidades más atacadas se explotaron por primera vez una mediana de cinco horas después de hacerse públicas, y que el 46 % de las vulnerabilidades no estaban corregidas cuando se publicaron; así que, cuando llega el parche, los atacantes ya saben qué buscar.

El núcleo de WordPress no es una excepción. El 17 de julio de 2026, WordPress 7.0.2 y 6.9.5 corrigieron un fallo crítico —bautizado después como wp2shell— que podía permitir a un visitante anónimo ejecutar código en el servidor. WordPress.org distribuyó la corrección mediante el sistema de actualizaciones automáticas, el código del exploit fue público en menos de un día y Coalition detectó ataques en sus honeypots el 20 de julio. Una web con las actualizaciones automáticas desactivadas que pensaba actualizar el viernes siguiente estuvo expuesta todo ese tiempo.

El firewall de tu hosting tampoco cubre ese intervalo de forma fiable: Patchstack midió que las defensas habituales de los proveedores de hosting solo bloquearon el 26 % de los ataques en sus pruebas. Un firewall es una capa extra útil, no un sustituto de tener la versión corregida.

Motivo 2: la IA también acelera el código al que actualizas

La otra cara del mismo cambio es cómo se escribe el software. En la encuesta State of Code 2026 de Sonar, con más de 1.100 desarrolladores, los encuestados afirmaron que el 42 % del código que suben ya está generado o asistido por IA, y esperan llegar al 65 % en 2027, mientras que solo el 48 % dijo verificar siempre el código de IA antes de subirlo.

Para una web WordPress, eso significa más versiones, cambios más grandes en cada una y más posibilidades de que una actualización toque algo de lo que depende tu web: una plantilla, un hook, una clase CSS, un campo del checkout. La presión de seguridad hace que las actualizaciones salgan antes; el desarrollo asistido por IA hace que cada una abarque más. No puedes revisar ese montón a mano, y congelarlo solo cambia un problema visible por uno invisible.

Desactivar las actualizaciones no elimina el riesgo: lo esconde

Con las actualizaciones automáticas desactivadas no se rompe nada de la noche a la mañana, así que la web parece estable. Pero la versión vulnerable sigue funcionando, y los plugins desactualizados o abandonados son una de las vías más habituales por las que se comprometen las webs WordPress. El fallo solo cambia de forma: en lugar de un checkout roto que notas hoy, tienes un skimmer de tarjetas inyectado o una cuenta de administrador oculta que descubres meses después.

En las tiendas online, el daño suele llegar poco a poco y no en una gran caída. Las actualizaciones se aplazan porque la última rompió algo. Un desarrollador corrige a mano un conflicto entre plugins y factura las horas. Un parche de seguridad espera a la siguiente ventana de mantenimiento. Al cabo de un año, la web es tan frágil que nadie se atreve a actualizarla. Las tiendas WooCommerce rara vez fracasan por una sola caída: fracasan porque mantenerlas en marcha se volvió, sin que nadie lo notara, más caro y más temible de lo previsto.

Si mantienes algo sin actualizar —un plugin muy personalizado, un complemento premium con su propio actualizador—, necesitas saber en cuanto se convierte en un riesgo. Esa es la tarea de la monitorización de vulnerabilidades, que avisa de plugins y temas instalados con vulnerabilidades conocidas o sin actualizaciones recientes, y de la monitorización de integridad de archivos, que detecta archivos del núcleo y de plugins que ya no coinciden con la versión oficial.

Cómo todas estas actualizaciones pueden seguir estropeando tu web

La mayoría de los problemas empiezan en los plugins. Los plugins de WordPress causan problemas de funcionamiento con mucha frecuencia, lo que los convierte en la principal causa de caídas, errores y vulnerabilidades de seguridad en las webs. Los conflictos entre plugins encabezan las causas que el propio manual de resolución de problemas de WordPress indica para la pantalla blanca de la muerte y el mensaje «Ha habido un error crítico en esta web», y su primera solución es desactivar los plugins. En seguridad, el 91 % de las nuevas vulnerabilidades que Patchstack contabilizó en 2025 estaban en plugins.

Estar al día no hace inofensivas las actualizaciones. Una actualización puede chocar con otro plugin, cambiar un hook del que depende tu tema, exigir una versión de PHP más alta, renombrar la clase CSS a la que apuntan tus estilos o añadir un script que da error en móvil. En WooCommerce, tras actualizar una plantilla se sigue mostrando la copia desactualizada de tu tema, y desaparece sin avisar un campo del checkout o un nonce. Una actualización interrumpida puede dejar toda la web atascada en «Temporalmente no disponible por mantenimiento programado».

La mayoría de estos fallos no tiran la web, así que las comprobaciones de uptime siguen en verde. Lo que se rompe es un camino —añadir al carrito, pagar, iniciar sesión, enviar un formulario— o un diseño que solo se ve mal en una plantilla. El panorama completo de lo que cambia bajo una web, actualizaciones incluidas, está en nuestra guía sobre por qué las webs se rompen aunque nadie las haya tocado.

Una política de actualizaciones de WordPress más segura para 2026

Empieza por la propia lista de plugins: importa menos cuántos hay que si cada uno sigue manteniéndose. Cincuenta plugins actualizados activamente pueden ser más seguros que quince abandonados, así que sustituye los plugins cuya última actualización fue hace años y elimina los que ya no uses. Después, mantén siempre activadas las actualizaciones automáticas de seguridad del núcleo de WordPress y activa las actualizaciones automáticas de plugins y temas para todo lo que venga de una fuente mantenida. Si retienes algo —por ejemplo, una versión mayor de WooCommerce o de un maquetador—, que sea un día para leer el changelog, nunca con un parche de seguridad, y apúntalo para que no se convierta en un mes.

Haz que recuperarte sea barato: copias de seguridad diarias cuya restauración hayas probado de verdad, y saber cómo tu hosting vuelve a la versión anterior de un plugin. Usa un entorno de staging para rediseños grandes y saltos de versión mayores si lo tienes, pero no dejes que no tenerlo sea el motivo para dejar de actualizar.

Por último, y lo más importante: vuelve a probar la web automáticamente justo después de cada actualización. El punto débil de las actualizaciones automáticas nunca fue la actualización en sí, sino que nadie comprobaba el checkout hasta que un cliente se quejaba. Cuando cada actualización va seguida de una prueba real de los caminos que te dan dinero, activarlas deja de ser una apuesta.

Cómo Relvato te ayuda a no perderte en el montón de actualizaciones

Relvato convierte ese último paso en algo que no tienes que recordar. Su plugin de WordPress informa de cada actualización de plugins, temas, núcleo y WooCommerce en cuanto ocurre, y en pocos minutos Relvato vuelve a ejecutar las comprobaciones que podrían verse afectadas, en un navegador real: el checkout, el inicio de sesión y los métodos de pago, la regresión visual y la deriva de estructura en tus páginas clave, y la búsqueda de errores de PHP y JavaScript y enlaces rotos. Cada ejecución registra qué actualización la lanzó, así que una alerta te dice qué se ha roto y qué actualización revisar.

Relvato no instala ni revierte actualizaciones: de eso se encargan WordPress y tu hosting. Lo que te da es la tranquilidad de dejar activadas las actualizaciones automáticas: si una actualización rompe algo, lo sabes en minutos y no cuando caen las ventas. También vigila la otra cara del problema, avisando de plugins con vulnerabilidades conocidas y archivos que no coinciden con la versión oficial. Puedes ver cómo funciona en WordPress en la página de monitorización de WordPress, y qué revisa en tiendas en la de monitorización de WooCommerce.

Actualizaciones automáticas de WordPress: desactivadas, activadas o activadas y verificadas

DesactivadasActivadasActivadas + comprobación tras cada actualización
Parches de seguridad aplicadosCuando te acuerdas, a menudo días o semanas despuésNormalmente en menos de un día (WordPress comprueba dos veces al día)Normalmente en menos de un día (WordPress comprueba dos veces al día)
Exposición tras publicarse un falloLarga; los ataques suelen empezar en horasCortaCorta
Riesgo de que una actualización rompa la webBajo en el día a día, alto en las grandes actualizaciones atrasadasRepartido en muchas actualizaciones pequeñasRepartido en muchas actualizaciones pequeñas
Cómo te enteras de que algo se rompióLo probaste a mano tras actualizar, o te avisa un clienteTe avisa un cliente o una caída de ventasUna alerta en minutos, con la actualización que la causó
Esfuerzo semanalUna sesión de actualización más pruebas manualesCasi ninguno, hasta que algo se rompeCasi ninguno; solo actúas ante alertas
Riesgo principalSeguir ejecutando código con vulnerabilidades conocidasCheckout, formularios o diseño rotos sin que nadie lo noteNecesita una herramienta de monitorización y copias restaurables

Preguntas frecuentes sobre las actualizaciones automáticas de WordPress

¿Debería desactivar las actualizaciones automáticas de WordPress?

En la mayoría de las webs, no. Las vulnerabilidades de los plugins de WordPress se encuentran y se explotan más rápido de lo que permite una rutina de actualización manual: los fallos más atacados se explotan una mediana de cinco horas después de publicarse. Mantén activadas las actualizaciones automáticas, ten copias de seguridad probadas y comprueba automáticamente tus páginas clave y el checkout tras cada actualización.

¿Son seguras las actualizaciones automáticas de WordPress?

Son más seguras que no actualizar, pero no están libres de riesgo: una actualización puede chocar con otro plugin o con tu tema y romper un checkout, un formulario o un diseño sin tirar la web. El riesgo es manejable si cada actualización va seguida de una comprobación automática de los caminos importantes y puedes restaurar una copia rápidamente.

¿Cuántos plugins de WordPress son demasiados?

No hay un número fijo. La mayoría de las webs WordPress tienen entre 20 y 30 plugins; algunas funcionan bien con cinco y otras necesitan 50 para funcionar. Lo que importa es la calidad: cada plugin es código de un desarrollador distinto que necesita actualizaciones, puede chocar con los demás y puede traer vulnerabilidades. Elimina los plugins que no uses, evita los que llevan mucho tiempo sin actualizarse y comprueba tu web automáticamente tras las actualizaciones.

¿WordPress se actualiza solo si desactivo las actualizaciones automáticas?

Las versiones menores del núcleo se instalan solas por defecto, pero poner AUTOMATIC_UPDATER_DISABLED a true en wp-config.php detiene todas las actualizaciones automáticas, y los plugins y temas solo se actualizan solos si lo has activado. WordPress.org puede distribuir correcciones críticas del núcleo mediante el sistema de actualizaciones automáticas, como en julio de 2026, pero no des por hecho que una actualización forzada llega a una web con las actualizaciones desactivadas: comprueba qué versión estás ejecutando.

¿Cómo activo las actualizaciones automáticas de plugins y temas de WordPress?

En la pantalla de Plugins, haz clic en «Activar actualizaciones automáticas» junto a un plugin, o selecciona varios y usa la acción en lote. Para los temas, abre un tema en Apariencia y haz clic en «Activar actualizaciones automáticas». Si no aparecen los enlaces, tu hosting o un plugin ha desactivado la función, o la web usa una versión de WordPress anterior a la 5.5.

¿Qué hago si una actualización automática rompe mi web?

Averigua qué actualización se ejecutó justo antes del problema, vuelve a la versión anterior de ese plugin o tema o restaura tu copia de seguridad, e informa del conflicto a su autor. Si la web se queda atascada en «Temporalmente no disponible por mantenimiento programado», borra el archivo .maintenance que quedó en la raíz de WordPress. Mantén activadas las actualizaciones automáticas para todo lo demás mientras arreglas la que falló.

Fuentes

Lecturas relacionadas
Guía

Deja activadas las actualizaciones automáticas. Relvato comprueba lo que cambian.

Conecta tu web WordPress y Relvato la vuelve a comprobar cada vez que llega una actualización de plugins, temas o núcleo. Gratis para una web, sin tarjeta.