---
title: "Cómo revisar los plugins de WordPress en busca de actualizaciones de seguridad"
description: "Haga la revisión de seguridad de sus plugins de WordPress en unos diez minutos: liste cada plugin, compare versiones con los avisos, respalde, actualice sin riesgo y reconozca las señales de alerta."
url: "https://webleveling.com/es/blog/revisar-plugins-de-wordpress-actualizaciones-de-seguridad/"
lang: "es"
published: "2026-10-04"
modified: "2026-10-04"
author: "Cal Hewitt"
tags: ["website-security","wordpress","website-maintenance"]
image: "https://webleveling.com/og/blog-check-wordpress-plugins-for-urgent-security-updates.jpg"
alternates:
  en: "https://webleveling.com/blog/check-wordpress-plugins-for-urgent-security-updates.md"
---

# Cómo revisar los plugins de WordPress en busca de actualizaciones de seguridad

Haga la revisión de seguridad de sus plugins de WordPress en unos diez minutos: liste cada plugin, compare versiones con los avisos, respalde, actualice sin riesgo y reconozca las señales de alerta.

![Una computadora portátil cerrada, un bloc de notas rayado en blanco y un lápiz sobre un escritorio de madera sencillo.](https://webleveling.com/blog/check-wordpress-plugins-for-urgent-security-updates/wordpress-plugin-update-check-featured.jpg)

Un titular dice que un plugin usado en cientos de miles de sitios de WordPress tiene una falla crítica, y lo primero que usted quiere saber es sencillo: ¿está en mi sitio? Quizá no recuerde cada plugin que ejecuta su sitio, ni qué versiones tiene instaladas, ni si existe una copia de seguridad que de verdad pueda restaurar. Es un lugar normal en el que estar, y se arregla en unos diez minutos con pantallas que ya tiene. La revisión de seguridad de los plugins de WordPress se reduce a una rutina corta: listar cada plugin, comparar cada versión con su aviso, respaldar, actualizar primero la corrección de seguridad, probar las páginas que importan y vigilar las señales de problemas. Esta publicación recorre esa rutina en el orden en que la haría. También usa una falla real, en WPvivid Backup & Migration, como ejemplo práctico para que vea cómo se lee un aviso junto a su propio número de versión. Nada de esto requiere un desarrollador para la primera revisión.

**Puntos clave**

**Empiece con la lista completa de plugins**

Plugins > Plugins instalados muestra cada plugin activo e inactivo con su versión y cualquier actualización pendiente, y esa lista es la única forma de responder «¿está en mi sitio?».

**Compare versiones y luego actualice en orden**

Compare cada versión instalada con las versiones afectadas y la versión corregida del aviso, confirme una copia de seguridad restaurable de archivos y base de datos, luego actualice primero la corrección de seguridad y pruebe sus páginas clave.

**Actualizar no es lo mismo que estar limpio**

Un parche cierra la falla, pero los administradores desconocidos, las redirecciones, las páginas de spam o las alertas de malware necesitan una investigación aparte.

## Abra la pantalla de Plugins y anote cada plugin y su versión

Inicie sesión en el escritorio de WordPress y abra Plugins > Plugins instalados. La [documentación de plugins de WordPress.org](https://wordpress.org/documentation/article/manage-plugins/) describe esta pantalla: enumera los plugins activos e inactivos, la versión instalada de cada uno y un enlace «Actualizar ahora» junto a cualquier plugin que tenga una versión más nueva esperando. Escritorio > Actualizaciones muestra en un solo lugar las mismas actualizaciones de plugins pendientes.

Copie la lista en una nota o en una hoja de cálculo con tres columnas: nombre del plugin, versión instalada y si hay una actualización pendiente o no. Incluya los plugins inactivos. Un plugin que usted desactivó pero nunca borró sigue teniendo sus archivos en el servidor, así que pertenece a la lista hasta que lo elimine desde WordPress.

Hay un vacío que conviene conocer: los plugins de uso obligatorio (must-use), los que se guardan en la carpeta \`wp-content/mu-plugins\`, no aparecen en la pantalla normal de Plugins. Si un desarrollador o su proveedor de alojamiento configuró su sitio, pregunte si existe alguno. El panel de control de su proveedor o un administrador de archivos pueden mostrar esa carpeta.

![Una computadora portátil cerrada junto a un bloc de notas rayado en blanco y un lápiz sobre un escritorio de madera sencillo.](https://webleveling.com/blog/check-wordpress-plugins-for-urgent-security-updates/plugin-inventory-notepad.jpg)

Escriba la lista una vez y cada revisión posterior será más rápida.

## Compare cada versión con su aviso antes de llamar urgente a cualquier cosa

Un aviso de actualización no le dice si la actualización es una corrección de seguridad. El aviso de seguridad sí. Para cualquier plugin que le preocupe, busque su nombre y su versión instalada en estos lugares, y lea juntas las versiones afectadas y la versión corregida:

- La página propia del plugin y su registro de cambios en WordPress.org, o el sitio del proveedor si es un plugin de pago.
- [Wordfence Intelligence](https://www.wordfence.com/threat-intel), que publica avisos sobre plugins.
- La [base de datos de vulnerabilidades de Patchstack](https://patchstack.com/database/).
- [WPScan](https://wpscan.com/), otra base de datos de vulnerabilidades de plugins.
- El registro CVE en la [Base de Datos Nacional de Vulnerabilidades](https://nvd.nist.gov/), para la puntuación de gravedad y los detalles de las versiones afectadas.

Tres palabras se confunden en los titulares, y significan cosas distintas. Vulnerable significa que existe una debilidad conocida en una versión del software. Explotada significa que un atacante la ha usado. Comprometido significa que un sitio en particular muestra evidencia de acceso o cambios no autorizados. Una puntuación de gravedad crítica indica qué tan seria podría ser una falla, y la Base de Datos Nacional de Vulnerabilidades describe la puntuación CVSS como una medida de gravedad, no como una medida completa del riesgo. No dice que su sitio haya sido atacado. Cuando una falla se está explotando en la práctica, el lugar donde buscar ese dato es el [Catálogo de Vulnerabilidades Explotadas Conocidas de CISA](https://www.cisa.gov/known-exploited-vulnerabilities-catalog).

## WPvivid muestra cómo se ve un aviso que coincide

La falla detrás del titular de «900,000 sitios», leída desde sus fuentes originales, es un buen ejemplo práctico. No es una noticia nueva. Wordfence publicó su aviso el 10 de febrero de 2026, y el plugin está corregido desde entonces. Funciona bien como ejemplo porque el aviso detalla exactamente qué comparar.

Aviso de WPvivid Backup & Migration, tal como lo exponen Wordfence y el registro CVE

| Elemento | Qué dice el aviso |
| --- | --- |
| Plugin | WPvivid Backup & Migration |
| Aviso | Wordfence, 10 de febrero de 2026 |
| CVE | CVE-2026-1357 |
| Gravedad | CVSS 9.8, crítica |
| Tipo de falla | Carga arbitraria de archivos sin autenticación, que puede llevar a la ejecución remota de código |
| Versiones afectadas | 0.9.123 y anteriores |
| Versión corregida | 0.9.124 |
| Instalaciones | Más de 800,000 activas, según Wordfence |
| Explotación | No se informa en el aviso de Wordfence; consulte la lista de explotadas conocidas de CISA |

Lea eso junto a su lista. Si no usa WPvivid, esta falla no está en su sitio. Si lo usa, revise el número de versión: 0.9.124 o posterior es la versión corregida, y 0.9.123 o anterior necesita actualizarse.

Dos detalles cambian cuánta preocupación corresponde. Primero, Wordfence dice que la condición crítica se aplica a los sitios que han generado la clave de «recibir copia de seguridad de otro sitio» del plugin. Esa función viene desactivada por defecto, y las claves caducan después de un máximo de 24 horas. Segundo, la cifra de instalaciones describe el plugin, no el número de sitios expuestos. La cifra de «900,000+» en otras notas no es el número del aviso de Wordfence, que dice más de 800,000. Un plugin instalado en cientos de miles de sitios no es vulnerable en cada uno de ellos, así que compare su versión antes de actuar. Puede leer el original en el [aviso de Wordfence](https://www.wordfence.com/blog/2026/02/800000-wordpress-sites-affected-by-arbitrary-file-upload-vulnerability-in-wpvivid-backup-wordpress-plugin/) y en el [registro de CVE-2026-1357](https://nvd.nist.gov/vuln/detail/CVE-2026-1357).

Use los mismos pasos para el próximo aviso, sea cual sea el plugin. Si su versión está dentro del rango afectado, actualice. Si ya está en la versión corregida o por encima, con ese ya terminó. Si no puede saberlo, trate el plugin como lo siguiente que debe revisar, no como un motivo para entrar en pánico.

## Confirme una copia de seguridad restaurable antes de tocar una actualización

WordPress.org le indica que haga una copia de seguridad actual antes de actualizar plugins. Respalde dos cosas, los archivos de su sitio y su base de datos, y asegúrese de saber cómo restaurarla. Un archivo de respaldo que nunca ha probado restaurar es una esperanza, no un plan. Si su proveedor de alojamiento ofrece puntos de restauración con un clic, anote dónde está ese botón antes de necesitarlo. Si no existe una copia reciente, cree una primero, aunque el aviso parezca urgente. Los pocos minutos que toma son el seguro más barato de esta rutina.

Anote la versión de cada plugin antes de actualizarlo. Si algo se rompe, sabrá exactamente qué cambió y a qué versión volver.

![Una pequeña pila de discos externos sin etiquetar junto a un cuaderno cerrado en un estante oscuro.](https://webleveling.com/blog/check-wordpress-plugins-for-urgent-security-updates/backup-before-update-drives.jpg)

Una copia de seguridad que usted puede restaurar es el paso que hace reversible cada actualización.

## Actualice primero la corrección de seguridad, luego el resto de uno en uno

Lea las notas de actualización del plugin que trae la corrección y actualícelo antes que cualquier otro. Si su sitio tiene una copia de pruebas (staging), pruebe primero la actualización allí. En un sitio en vivo sin copia de pruebas, elija una hora tranquila.

Luego actualice los demás plugins de uno en uno, o en un grupo pequeño, en lugar de hacer clic en la actualización masiva de todos a la vez. Cuando algo se rompe después de una sola actualización, usted sabe cuál fue. Después de cada plugin, dé el siguiente paso de la sección siguiente antes de continuar.

También puede activar las actualizaciones automáticas. En WordPress 5.5 y posteriores, la columna «Actualizaciones automáticas» de la pantalla de Plugins instalados le permite activarlas para un plugin o para varios con una acción en lote. WordPress busca actualizaciones programadas dos veces al día y le envía un correo sobre los intentos exitosos y fallidos, según la [documentación de actualizaciones automáticas de WordPress.org](https://wordpress.org/documentation/article/plugins-themes-auto-updates/). Las actualizaciones automáticas cierran el retraso entre un parche y su sitio, pero dependen de WP-Cron y pueden fallar por condiciones del servidor, del alojamiento o del plugin. Así que, conserve las copias de seguridad y la rutina de pruebas en cualquier caso. Un término medio razonable es activar las actualizaciones automáticas en los plugins de bajo riesgo para las páginas de su negocio y actualizar a mano los plugins de pago, reservas y formularios.

## Pruebe las páginas que generan dinero después de cada actualización

Después de cada actualización, dedique dos minutos a lo que su negocio necesita para funcionar. Abra la página de inicio, luego su formulario de contacto y envíe un mensaje de prueba. Inicie sesión en el área de administración. Recorra el pago o la reserva si los tiene. Haga clic por los menús, abra algunas páginas clave en su teléfono y en una computadora, y confirme que el plugin actualizado sigue apareciendo como activo.

Si algo se ve mal, tiene dos opciones: restaurar la copia de seguridad o usar la reversión de su proveedor de alojamiento. Cualquiera de las dos lo devuelve al punto de partida con la versión anterior todavía instalada. Si el problema fue un conflicto, puede pedirle al foro de soporte del plugin o a un desarrollador que lo revise, y puede esperar una versión compatible antes de intentarlo de nuevo.

Lista rápida de pruebas después de cada actualización de plugin

| Revisión | Qué buscar |
| --- | --- |
| Página de inicio | Carga sin diseño roto ni mensajes de error |
| Formulario de contacto | Un mensaje de prueba se envía y llega a su bandeja de entrada |
| Inicio de sesión | Puede entrar al área de administración |
| Pago o reserva | Un pedido o reserva de prueba se completa |
| Menús y páginas clave | Los enlaces funcionan en un teléfono y en una computadora |
| Estado del plugin | El plugin actualizado sigue activo |

Un conflicto normal entre plugins no es prueba de un ataque. Un formulario que deja de enviar o un diseño que se desplaza después de una actualización suele ser un problema de compatibilidad, así que anote qué cambió y cuándo, y luego corríjalo o revierta.

![Una fila de fichas blancas limpias sobre una mesa junto a un pequeño candado cerrado.](https://webleveling.com/blog/check-wordpress-plugins-for-urgent-security-updates/test-key-pages-index-cards.jpg)

Revisiones cortas y escritas detectan un formulario roto antes que un cliente.

## Algunas señales significan que el sitio necesita más que una actualización

Actualizar cierra una falla divulgada. No le dice si alguien usó la falla antes, y no limpia nada que haya quedado. La [guía de WordPress.org sobre un sitio hackeado](https://wordpress.org/documentation/article/faq-my-site-was-hacked/) y la [página de ayuda de Wordfence para sitios hackeados](https://www.wordfence.com/help/if-your-site-is-hacked/) señalan el mismo conjunto de señales de alerta:

- Cuentas de administrador que usted no reconoce.
- Archivos PHP nuevos o modificados que usted no agregó.
- Redirecciones a otros sitios, o páginas y enlaces de spam en el suyo.
- Una advertencia de malware del navegador o del buscador.
- Actividad de correo inesperada desde su dominio, o una suspensión del alojamiento.
- Contraseñas que dejaron de funcionar, o una caída repentina de velocidad.

Si ve una de estas, cambie el orden. Anote lo que vio, cuándo lo notó y qué plugins se actualizaron recientemente. Guarde una copia de los archivos y la base de datos actuales si puede, y luego contacte a su proveedor de alojamiento, porque a veces puede aislar el sitio y a menudo tiene registros de análisis. Cambie sus contraseñas de WordPress, del alojamiento, de FTP, de la base de datos y del correo, y cierre las demás sesiones. Ejecute un análisis de malware y revise la lista de administradores, los archivos modificados recientemente, las tareas programadas y las copias viejas del sitio o los respaldos dejados en carpetas públicas. La guía de Wordfence para [limpiar un sitio WordPress hackeado](https://www.wordfence.com/docs/how-to-clean-a-hacked-wordpress-site-using-wordfence/) explica ese proceso, y nuestra publicación sobre [qué hacer en las primeras 24 horas después de que hackean un sitio](https://webleveling.com/es/blog/hackearon-mi-sitio-web-que-hacer/) cubre el primer día en orden.

Borrar o reinstalar el plugin vulnerable no basta si un atacante pudo haber dejado ya una puerta trasera. Si no tiene ninguna de estas señales, no hay razón para suponer lo peor. Tiene un plugin que actualizar y una rutina que mantener.

![Una sola llave de latón sobre un libro de cuentas cerrado en una mesa sencilla.](https://webleveling.com/blog/check-wordpress-plugins-for-urgent-security-updates/compromise-signs-key-ledger.jpg)

Actualizar el plugin cierra la puerta; una revisión tranquila muestra si alguien ya la usó.

## Puede hacer esta revisión gratis, y la ayuda de pago encaja en casos concretos

Todo lo anterior usa lo que WordPress le da: la pantalla de Plugins, los avisos de actualización, una copia de seguridad y una lista. Puede hacerla usted mismo esta tarde y de nuevo cada mes. Nuestra publicación sobre [qué significa una advertencia de vulnerabilidad en un plugin de WordPress](https://webleveling.com/es/blog/alerta-de-vulnerabilidad-de-plugin-de-wordpress/) explica cómo saber si una advertencia es real antes de empezar.

La ayuda de pago empieza a tener sentido en situaciones particulares: usted administra varios sitios, su sitio recibe pedidos o reservas, hay código personalizado conectado a sus plugins, una actualización ya falló, no tiene una copia de seguridad de confianza, o ha aparecido cualquier señal de alerta de la lista anterior. Entonces el trabajo es inventario, actualizaciones probadas, verificaciones de restauración y, si hace falta, limpieza, y puede leer cuánto suele costar el cuidado continuo en nuestra publicación sobre [el precio del mantenimiento de un sitio web](https://webleveling.com/es/blog/cuanto-cuesta-el-mantenimiento-de-un-sitio-web/). Un sitio de folleto sencillo sin señales de alerta quizá no necesite más que una rutina mensual.

**Cuestionario: ¿Sabe cómo revisar una actualización de seguridad de un plugin?**

1. ¿Dónde ve cada plugin instalado y su versión en WordPress?
   - Ajustes > Generales
   - Plugins > Plugins instalados **(respuesta correcta)**
   - Apariencia > Temas
   - Herramientas > Salud del sitio solamente
2. Un aviso de plugin enumera como afectadas las versiones hasta la 0.9.123 y como corregida la 0.9.124. Su sitio ejecuta la 0.9.124. ¿Qué significa eso?
   - El sitio definitivamente fue hackeado
   - Su versión es la versión corregida para esa falla **(respuesta correcta)**
   - Debe borrar el plugin
   - No se puede saber nada sin un desarrollador
3. Después de una actualización de seguridad, encuentra una cuenta de administrador que no reconoce. ¿Qué hace ahora?
   - Nada, la actualización lo arregló
   - Borrar el plugin y quedarse ahí
   - Investigar: guardar una copia, contactar a su proveedor de alojamiento, cambiar contraseñas y analizar el sitio **(respuesta correcta)**
   - Esperar un mes y revisar de nuevo

## Preguntas frecuentes sobre la actualización de seguridad de plugins de WordPress

**¿Cómo reviso si mis plugins de WordPress necesitan una actualización de seguridad?**

Abra Plugins > Plugins instalados y anote cada plugin, su versión y cualquier actualización pendiente. Luego compare los plugins que le preocupan con el aviso de su proveedor, Wordfence, Patchstack, WPScan y el registro CVE.

**¿Debo hacer una copia de seguridad antes de actualizar un plugin?**

Sí. WordPress.org indica que se cree primero una copia de seguridad actual. Respalde tanto los archivos como la base de datos, y confirme que sabe cómo restaurarlos.

**¿Qué versión de WPvivid corrige CVE-2026-1357?**

Wordfence enumera la 0.9.124 como versión corregida, y la 0.9.123 y anteriores como afectadas.

**¿Una puntuación de gravedad crítica significa que mi sitio fue hackeado?**

No. CVSS mide qué tan seria es una falla. No significa que algún sitio haya sido atacado. Las señales de alerta en su propio sitio le dicen si debe investigar.

**¿Debo activar las actualizaciones automáticas de plugins?**

Pueden acortar la espera entre un parche y su sitio. WordPress.org dice que dependen de WP-Cron y pueden fallar, así que conserve las copias de seguridad y pruebe las páginas clave, y considere actualizar a mano los plugins de pago, reservas y formularios.

**¿Basta con actualizar un plugin si el sitio ya se ve extraño?**

No. Actualícelo, luego guarde una copia del sitio, contacte a su proveedor de alojamiento, cambie las contraseñas y analice en busca de malware, porque un parche no elimina nada que un atacante ya haya agregado.

## Para terminar

La revisión de seguridad de los plugins es una rutina, no un simulacro de emergencia. Abra Plugins, anote cada plugin y versión, compare cada uno con su aviso, confirme una copia de seguridad que pueda restaurar, actualice primero la corrección de seguridad, pruebe las páginas que traen negocio y esté atento a las señales de alerta. WPvivid es un ejemplo práctico de una falla que se lee con claridad cuando usted sostiene su propio número de versión junto al aviso: más de 800,000 instalaciones según el conteo de Wordfence, afectada hasta la 0.9.123, corregida en la 0.9.124.

Haga la misma rutina cada mes y el próximo titular se vuelve una consulta de cinco minutos. Sabrá qué tiene instalado, qué cubre su copia de seguridad y qué páginas abrir después de una actualización. Vulnerable, explotada y comprometido seguirán separados en su mente, y solo escalará cuando su propio sitio muestre una razón.

Si prefiere que otra persona mantenga esa lista, [Web Leveling](https://webleveling.com/es/) revisa los plugins, las versiones y las copias de seguridad de un sitio WordPress en una [auditoría de seguridad del sitio web](https://webleveling.com/es/servicios/auditoria-de-seguridad-web/), y podemos recorrer una actualización con usted. Empiece con la revisión gratuita de arriba, y llámenos cuando tenga muchos sitios, una tienda o un flujo de reservas, una actualización fallida o una señal de alerta. Trabajamos con pequeñas y medianas empresas en todo el país y en el extranjero. [Cuéntenos qué muestra su lista de plugins](https://webleveling.com/es/contacto/) y le ayudaremos a leerla.

## Términos

Palabras de seguridad de plugins en esta publicación

Toque un término para ver qué significa.

**Plugin.** Un complemento que le da a un sitio de WordPress una función, como formularios, copias de seguridad o una tienda.

**Aviso.** Una notificación publicada por un proveedor de seguridad o por el autor de un plugin que nombra una falla y las versiones que afecta.

**CVE.** Un identificador público de una falla de seguridad conocida, como CVE-2026-1357.

**CVSS.** Una puntuación de 0 a 10 de qué tan grave es una falla, que no muestra si un sitio fue atacado.

**Actualización automática.** Un ajuste de WordPress que instala la nueva versión de un plugin sin que usted haga clic en Actualizar.

**Sitio de pruebas (staging).** Una copia privada de su sitio donde puede probar una actualización antes de que llegue al sitio en vivo.

**Plugin de uso obligatorio (must-use).** Un plugin guardado en la carpeta mu-plugins que no aparece en la pantalla normal de Plugins.

- [Seguridad de Elementor 4.3.2: instálela y revise sus administradores](https://webleveling.com/es/blog/vulnerabilidad-de-elementor-crea-administradores/): Elementor 4.3.2 corrige la falla de 4.3.0 y 4.3.1 que deja que un enlace manipulado cree un administrador de WordPress. Instálela, revise Usuarios y vea qué pasa con Pro.
- [Actualización de seguridad de WordPress 7.1.2: qué hacer hoy](https://webleveling.com/es/blog/actualizacion-de-seguridad-wordpress-7-1-2/): WordPress 7.1.2 corrige una falla crítica que los atacantes empezaron a sondear en horas. Sepa qué revisar hoy, cómo actualizar con seguridad y las señales de que hubo compromiso.
- [Cómo agregar un usuario o administrador a su sitio de WordPress](https://webleveling.com/es/blog/como-agregar-un-usuario-o-administrador-a-su-sitio-de-wordpress/): Vaya a Usuarios, luego Añadir nuevo, escriba un correo y elija un rol. Vea qué rol le conviene a un técnico web, a un redactor o a un empleado, y cómo quitar cuentas viejas sin riesgo.
