≡En resumen
- Un plugin de WordPress es código de un tercero que se ejecuta con los mismos permisos que tu web.
- El directorio oficial exige licencia GPL y prohíbe rastrear usuarios sin consentimiento, pero no audita cada línea de código.
- En 2025 casi la mitad de las vulnerabilidades no tenía parche al hacerse pública, y las más atacadas se explotan en horas.
- Actualizar es imprescindible, pero con copia de seguridad y, en webs críticas, probando antes en un entorno de pruebas.
- Menos plugins no es un objetivo en sí: el objetivo es que cada uno esté mantenido y justifique su sitio.
01 ¿Qué son los plugins de WordPress?
Esta ficha se centra en los plugins dentro de WordPress: su directorio, sus modelos de negocio, su seguridad y cómo gestionarlos. Si buscas el concepto general, qué es un plugin en cualquier programa y en qué se diferencia de una extensión o un add-on, lo explicamos en su propia entrada.
02 El directorio oficial de plugins de WordPress.org
El directorio de WordPress.org es la fuente por defecto: es el que ves en Plugins > Añadir nuevo y el único desde el que WordPress actualiza plugins sin configurar nada más. A 29 de septiembre de 2026 contiene 69.796 plugins gratuitos. Para entrar, cada plugin pasa una revisión inicial y debe cumplir 18 directrices públicas.
- ✓Todo el código, los datos y las imágenes del plugin deben tener licencia GPL o compatible.
- ✓No puede contactar con servidores externos sin el consentimiento explícito del usuario.
- ✓No puede incluir funciones bloqueadas que solo se desbloquean pagando (nada de «trialware»).
- ✓No puede ejecutar código descargado de fuera, salvo que actúe como cliente de un servicio.
- ✓El código debe ser legible: no se admite código ofuscado.
- ✓Debe respetar marcas y derechos de autor de terceros.
03 Plugins gratis, freemium y premium
| Modelo | Cómo funciona | Actualizaciones | A tener en cuenta |
|---|---|---|---|
| Gratuito del directorio | Se descarga de WordPress.org sin coste | Automáticas desde el escritorio | Revisa fecha de actualización e instalaciones activas |
| Freemium | Versión gratis en el directorio y extensión o versión Pro de pago | La gratuita desde WordPress.org; la Pro, con licencia | Es el modelo más común en plugins grandes |
| Premium | Se compra en la web del desarrollador o en un marketplace y se sube como .zip | Solo con licencia activa | Si caduca la licencia, deja de actualizarse |
| A medida | Desarrollado para tu web | Las que haga tu equipo o proveedor | Útil para lógica de negocio que no debe depender del tema |
04 Seguridad de los plugins de WordPress: lo que dicen los datos
91 %
de las 11.334 vulnerabilidades nuevas de 2025 en WordPress estaban en plugins
Fuente: Patchstack, State of WordPress Security in 2026
46 %
no tenían parche disponible cuando se hicieron públicas
Fuente: Patchstack, State of WordPress Security in 2026
5 horas
de mediana hasta la explotación masiva de las vulnerabilidades más atacadas
Fuente: Patchstack, State of WordPress Security in 2026
El núcleo de WordPress apenas registró seis vulnerabilidades en 2025; el problema está en el ecosistema de terceros. El tipo más explotado fue el control de acceso roto: fallos que permiten a un usuario hacer cosas para las que no tiene permiso, y cuyos ataques se parecen a tráfico legítimo. Por eso un cortafuegos genérico del hosting no basta, y conviene un firewall de aplicaciones web con reglas específicas para WordPress. Los ataques más comunes contra una web y cómo frenarlos están resumidos en esta guía de seguridad web.
Se publica un fallo grave en un plugin de formularios con cientos de miles de instalaciones. El desarrollador saca un parche por la tarde. Las webs con actualizaciones automáticas o con protección virtual (reglas que bloquean el ataque aunque el plugin no esté actualizado) quedan cubiertas; las que actualizan «cuando alguien se acuerda», una vez al mes, pasan semanas expuestas a bots que prueban el fallo en miles de webs por hora.
05 Cómo actualizar plugins sin romper la web
-
1
Haz una copia de seguridad
Archivos y base de datos, guardada fuera del servidor. Sin copia, cualquier fallo es un problema serio.
-
2
Lee el registro de cambios
Las versiones mayores (de 3.x a 4.0) suelen traer cambios que rompen compatibilidad; las de seguridad, aplícalas ya.
-
3
Prueba en un entorno de pruebas
En tiendas y webs críticas, actualiza primero en una copia (staging) y revisa formularios, checkout y páginas clave.
-
4
Activa las automáticas con criterio
Desde WordPress 5.5 se activan plugin a plugin. Úsalas en plugins sencillos y bien mantenidos; en los críticos, supervisa.
-
5
Comprueba después
Desde WordPress 6.6, si una actualización automática provoca un error fatal en la portada, se revierte sola. Otros fallos (diseño, formularios, pagos) no se detectan: revisa tú.
Sin una copia de seguridad reciente y probada, ningún procedimiento de actualización es seguro. Y si tras una actualización la web va más lenta, en cómo optimizar un WordPress lento explicamos cómo localizar qué plugin carga de más.
06 ¿Cuántos plugins instalar y cuáles son imprescindibles?
No hay un número máximo oficial. Una web puede funcionar bien con 40 plugins bien hechos y mal con 5 que cargan scripts en todas las páginas. Lo que sí tiene sentido es que cada plugin cubra una necesidad real y no se solape con otro. Para una web corporativa típica, las necesidades básicas son pocas:
SEO
Títulos, metadescripciones, sitemap y datos estructurados. Uno solo: dos plugins de SEO a la vez chocan.
Formularios
Contacto o presupuesto, con protección antispam y aviso de privacidad.
Copias de seguridad
Programadas y guardadas fuera del servidor, si el hosting no las da.
Seguridad
Control de accesos, verificación en dos pasos y avisos o parches virtuales de vulnerabilidades.
Caché y rendimiento
Solo si el hosting no incluye caché de servidor; dos cachés superpuestas dan problemas.
Nuestra selección de los mejores plugins de WordPress por categoría te ayuda a elegir en cada caso. Cuando la lista crece y la web se resiente, toca mejorar la velocidad web revisando qué carga cada plugin, y a veces sale más a cuenta un diseño web a medida que resuelva con código propio lo que hoy hacen diez complementos.
07 Plugins especiales: must-use y dependencias
| Tipo | Qué es | Cuándo se usa |
|---|---|---|
| Must-use (mu-plugins) | Archivos en wp-content/mu-plugins que WordPress carga siempre y que no se pueden desactivar desde el escritorio | Código crítico que no debe depender de que alguien lo active, a menudo instalado por el hosting |
| Plugin con dependencias | Declara en la cabecera «Requires Plugins» que necesita otro plugin | Complementos de WooCommerce o de otros plugins grandes; WordPress impide activarlo sin la dependencia (desde 6.5) |
| Drop-ins | Archivos con nombres reservados en wp-content que sustituyen funciones del núcleo | Cachés de objetos o de página avanzadas |
Preguntas frecuentes sobre WordPress Plugins
Son complementos de código que se instalan en una web WordPress para añadirle funciones, como formularios, SEO, tienda online o copias de seguridad, sin modificar el núcleo.
El directorio oficial de WordPress.org tenía 69.796 plugins gratuitos el 29 de septiembre de 2026, además de miles de plugins premium vendidos fuera del directorio.
Desde Plugins > Añadir nuevo buscas el plugin en el directorio oficial, pulsas Instalar y luego Activar. Si es premium, subes el archivo .zip desde la misma pantalla.
Sí para plugins sencillos y bien mantenidos, siempre con copias de seguridad. En plugins críticos, como los de pago o tienda, conviene probar antes o supervisar tras cada actualización.
Pueden serlo si no se actualizan: en 2025 el 91 % de las vulnerabilidades nuevas del ecosistema WordPress estaban en plugins, según Patchstack.
Deja de poder descargarse y de recibir actualizaciones desde el directorio, aunque siga instalado en tu web. Lo prudente es sustituirlo por una alternativa mantenida.
El gratuito se descarga y actualiza desde WordPress.org; el premium se compra al desarrollador y solo se actualiza mientras la licencia esté activa. La seguridad depende del mantenimiento, no del precio.
Fuentes consultadas
Sobre el autor
Germán Gutiérrez
Development Manager en appyweb
Dirige el equipo de desarrollo de appyweb: aplicaciones web y móviles, SaaS, integraciones y arquitectura de software.
Ver perfil en LinkedIn ↗