DICCIONARIO · W

WordPress Plugins

Los plugins de WordPress son paquetes de código PHP que se instalan en una web WordPress para añadirle funciones sin modificar el núcleo, como formularios, SEO, tienda o copias de seguridad. El directorio oficial reúne 69.796 gratuitos, pero también son el origen del 91 % de las vulnerabilidades del ecosistema, así que elegirlos y actualizarlos bien es clave.

Germán Gutiérrez Escrito por Germán Gutiérrez 6 min de lectura
Ficha rápida
Directorio oficial
69.796 plugins gratuitos en WordPress.org (API de WordPress.org, 29 de septiembre de 2026)
Normas del directorio
18 directrices: licencia GPL o compatible, sin rastreo sin consentimiento, sin funciones bloqueadas tras pago
Vulnerabilidades en 2025
11.334 nuevas en el ecosistema WordPress, el 91 % en plugins (Patchstack, informe de 2026)
Actualizaciones automáticas
Activables plugin a plugin desde WordPress 5.5 (2020); vuelta atrás automática si fallan, desde WordPress 6.6 (2024)
Dependencias
Cabecera «Requires Plugins» desde WordPress 6.5 (abril de 2024)

≡En resumen

  • Un plugin de WordPress es código de un tercero que se ejecuta con los mismos permisos que tu web.
  • El directorio oficial exige licencia GPL y prohíbe rastrear usuarios sin consentimiento, pero no audita cada línea de código.
  • En 2025 casi la mitad de las vulnerabilidades no tenía parche al hacerse pública, y las más atacadas se explotan en horas.
  • Actualizar es imprescindible, pero con copia de seguridad y, en webs críticas, probando antes en un entorno de pruebas.
  • Menos plugins no es un objetivo en sí: el objetivo es que cada uno esté mantenido y justifique su sitio.

01 ¿Qué son los plugins de WordPress?

Esta ficha se centra en los plugins dentro de WordPress: su directorio, sus modelos de negocio, su seguridad y cómo gestionarlos. Si buscas el concepto general, qué es un plugin en cualquier programa y en qué se diferencia de una extensión o un add-on, lo explicamos en su propia entrada.

02 El directorio oficial de plugins de WordPress.org

El directorio de WordPress.org es la fuente por defecto: es el que ves en Plugins > Añadir nuevo y el único desde el que WordPress actualiza plugins sin configurar nada más. A 29 de septiembre de 2026 contiene 69.796 plugins gratuitos. Para entrar, cada plugin pasa una revisión inicial y debe cumplir 18 directrices públicas.

  • ✓Todo el código, los datos y las imágenes del plugin deben tener licencia GPL o compatible.
  • ✓No puede contactar con servidores externos sin el consentimiento explícito del usuario.
  • ✓No puede incluir funciones bloqueadas que solo se desbloquean pagando (nada de «trialware»).
  • ✓No puede ejecutar código descargado de fuera, salvo que actúe como cliente de un servicio.
  • ✓El código debe ser legible: no se admite código ofuscado.
  • ✓Debe respetar marcas y derechos de autor de terceros.

03 Plugins gratis, freemium y premium

Modelo Cómo funciona Actualizaciones A tener en cuenta
Gratuito del directorio Se descarga de WordPress.org sin coste Automáticas desde el escritorio Revisa fecha de actualización e instalaciones activas
Freemium Versión gratis en el directorio y extensión o versión Pro de pago La gratuita desde WordPress.org; la Pro, con licencia Es el modelo más común en plugins grandes
Premium Se compra en la web del desarrollador o en un marketplace y se sube como .zip Solo con licencia activa Si caduca la licencia, deja de actualizarse
A medida Desarrollado para tu web Las que haga tu equipo o proveedor Útil para lógica de negocio que no debe depender del tema
Modelos de distribución de plugins de WordPress

04 Seguridad de los plugins de WordPress: lo que dicen los datos

91 %

de las 11.334 vulnerabilidades nuevas de 2025 en WordPress estaban en plugins

Fuente: Patchstack, State of WordPress Security in 2026

46 %

no tenían parche disponible cuando se hicieron públicas

Fuente: Patchstack, State of WordPress Security in 2026

5 horas

de mediana hasta la explotación masiva de las vulnerabilidades más atacadas

Fuente: Patchstack, State of WordPress Security in 2026

El núcleo de WordPress apenas registró seis vulnerabilidades en 2025; el problema está en el ecosistema de terceros. El tipo más explotado fue el control de acceso roto: fallos que permiten a un usuario hacer cosas para las que no tiene permiso, y cuyos ataques se parecen a tráfico legítimo. Por eso un cortafuegos genérico del hosting no basta, y conviene un firewall de aplicaciones web con reglas específicas para WordPress. Los ataques más comunes contra una web y cómo frenarlos están resumidos en esta guía de seguridad web.

Ejemplo · Ejemplo: la vulnerabilidad que se explota el mismo día

Se publica un fallo grave en un plugin de formularios con cientos de miles de instalaciones. El desarrollador saca un parche por la tarde. Las webs con actualizaciones automáticas o con protección virtual (reglas que bloquean el ataque aunque el plugin no esté actualizado) quedan cubiertas; las que actualizan «cuando alguien se acuerda», una vez al mes, pasan semanas expuestas a bots que prueban el fallo en miles de webs por hora.

05 Cómo actualizar plugins sin romper la web

  1. 1

    Haz una copia de seguridad

    Archivos y base de datos, guardada fuera del servidor. Sin copia, cualquier fallo es un problema serio.

  2. 2

    Lee el registro de cambios

    Las versiones mayores (de 3.x a 4.0) suelen traer cambios que rompen compatibilidad; las de seguridad, aplícalas ya.

  3. 3

    Prueba en un entorno de pruebas

    En tiendas y webs críticas, actualiza primero en una copia (staging) y revisa formularios, checkout y páginas clave.

  4. 4

    Activa las automáticas con criterio

    Desde WordPress 5.5 se activan plugin a plugin. Úsalas en plugins sencillos y bien mantenidos; en los críticos, supervisa.

  5. 5

    Comprueba después

    Desde WordPress 6.6, si una actualización automática provoca un error fatal en la portada, se revierte sola. Otros fallos (diseño, formularios, pagos) no se detectan: revisa tú.

Sin una copia de seguridad reciente y probada, ningún procedimiento de actualización es seguro. Y si tras una actualización la web va más lenta, en cómo optimizar un WordPress lento explicamos cómo localizar qué plugin carga de más.

06 ¿Cuántos plugins instalar y cuáles son imprescindibles?

No hay un número máximo oficial. Una web puede funcionar bien con 40 plugins bien hechos y mal con 5 que cargan scripts en todas las páginas. Lo que sí tiene sentido es que cada plugin cubra una necesidad real y no se solape con otro. Para una web corporativa típica, las necesidades básicas son pocas:

01

SEO

Títulos, metadescripciones, sitemap y datos estructurados. Uno solo: dos plugins de SEO a la vez chocan.

02

Formularios

Contacto o presupuesto, con protección antispam y aviso de privacidad.

03

Copias de seguridad

Programadas y guardadas fuera del servidor, si el hosting no las da.

04

Seguridad

Control de accesos, verificación en dos pasos y avisos o parches virtuales de vulnerabilidades.

05

Caché y rendimiento

Solo si el hosting no incluye caché de servidor; dos cachés superpuestas dan problemas.

Nuestra selección de los mejores plugins de WordPress por categoría te ayuda a elegir en cada caso. Cuando la lista crece y la web se resiente, toca mejorar la velocidad web revisando qué carga cada plugin, y a veces sale más a cuenta un diseño web a medida que resuelva con código propio lo que hoy hacen diez complementos.

07 Plugins especiales: must-use y dependencias

Tipo Qué es Cuándo se usa
Must-use (mu-plugins) Archivos en wp-content/mu-plugins que WordPress carga siempre y que no se pueden desactivar desde el escritorio Código crítico que no debe depender de que alguien lo active, a menudo instalado por el hosting
Plugin con dependencias Declara en la cabecera «Requires Plugins» que necesita otro plugin Complementos de WooCommerce o de otros plugins grandes; WordPress impide activarlo sin la dependencia (desde 6.5)
Drop-ins Archivos con nombres reservados en wp-content que sustituyen funciones del núcleo Cachés de objetos o de página avanzadas
Variantes que conviene conocer

Preguntas frecuentes sobre WordPress Plugins

Son complementos de código que se instalan en una web WordPress para añadirle funciones, como formularios, SEO, tienda online o copias de seguridad, sin modificar el núcleo.

El directorio oficial de WordPress.org tenía 69.796 plugins gratuitos el 29 de septiembre de 2026, además de miles de plugins premium vendidos fuera del directorio.

Desde Plugins > Añadir nuevo buscas el plugin en el directorio oficial, pulsas Instalar y luego Activar. Si es premium, subes el archivo .zip desde la misma pantalla.

Sí para plugins sencillos y bien mantenidos, siempre con copias de seguridad. En plugins críticos, como los de pago o tienda, conviene probar antes o supervisar tras cada actualización.

Pueden serlo si no se actualizan: en 2025 el 91 % de las vulnerabilidades nuevas del ecosistema WordPress estaban en plugins, según Patchstack.

Deja de poder descargarse y de recibir actualizaciones desde el directorio, aunque siga instalado en tu web. Lo prudente es sustituirlo por una alternativa mantenida.

El gratuito se descarga y actualiza desde WordPress.org; el premium se compra al desarrollador y solo se actualiza mientras la licencia esté activa. La seguridad depende del mantenimiento, no del precio.

Fuentes consultadas

Germán Gutiérrez

Sobre el autor

Germán Gutiérrez

Development Manager en appyweb

Dirige el equipo de desarrollo de appyweb: aplicaciones web y móviles, SaaS, integraciones y arquitectura de software.

Ver perfil en LinkedIn ↗

Términos relacionados

Ver todos los términos →
P Plugin Un plugin es un complemento de software que se instala sobre un programa anfitrión para añadirle funciones sin modificar su código base. Es la pieza que hace ampliables a WordPress, los editores de imagen o los entornos de desarrollo. Bien elegidos ahorran desarrollo; mal mantenidos son la principal vía de entrada de vulnerabilidades en una web. W WordPress WordPress es un sistema de gestión de contenidos (CMS) libre y gratuito, escrito en PHP, con el que se crean webs, blogs y tiendas online sin programar cada cambio. Nació en 2003 y hoy mueve el 40,2 % de todas las webs del mundo, según W3Techs. Se amplía con temas y plugins y se instala en tu propio hosting. B Backup Un backup es una copia de seguridad de datos guardada en un soporte o lugar distinto del original para poder restaurarlos si se pierden, se borran o quedan inutilizados. Es la principal defensa ante averías, errores humanos, robos y ransomware, y la base de cualquier plan de continuidad de un negocio. F Firewall de aplicaciones web Un firewall de aplicaciones web (WAF, Web Application Firewall) es un sistema de seguridad que analiza las peticiones HTTP y HTTPS que llegan a una web o API y bloquea las maliciosas, como inyecciones SQL, cross-site scripting o bots abusivos. Protege la capa de aplicación, que un firewall de red no inspecciona porque entra por el puerto web permitido. V Vulnerability (vulnerabilidad informática) Una vulnerabilidad (vulnerability) es un fallo o debilidad en el software, el hardware, la configuración o los procesos de un sistema que un atacante puede aprovechar para acceder, robar datos o interrumpir un servicio. No es un ataque, sino la puerta abierta: el riesgo real depende de si alguien puede explotarla y de lo que hay detrás. H Hosting WordPress Un hosting WordPress es un alojamiento web preparado para ejecutar WordPress: cumple sus requisitos oficiales de PHP, MySQL o MariaDB y HTTPS, y suele añadir caché, copias y actualizaciones pensadas para este CMS. Puede ser compartido, que tú administras, o gestionado, en el que el proveedor se ocupa del mantenimiento técnico.

Cuéntanos tu proyecto. Te respondemos en 48 h.

Auditoría gratuita de IA, campañas, web y SEO, con prioridades y cifras reales de tu negocio.

✓ Sin compromiso ✓ Respuesta en 48 h laborables ✓ Un consultor senior, no un bot
WA WhatsApp