Mantener WordPress no consiste en entrar en el panel y pulsar todos los botones de actualización. Una rutina útil combina la revisión de los cambios, copias que puedan recuperarse, comprobaciones posteriores y una frecuencia acorde con el riesgo y la actividad del sitio.
Una web corporativa que apenas cambia no necesita el mismo procedimiento que una tienda con pedidos, stock, pagos e integraciones. Tampoco puede asumir la misma pérdida de datos. Por eso el mantenimiento debe organizarse en torno a una pregunta práctica sobre qué puede fallar, cuánto puede perder el negocio y cómo se recuperaría el servicio.
Esta guía explica qué tareas forman parte del mantenimiento de WordPress, cuándo conviene realizarlas, cómo preparar una actualización y qué límites tienen las copias de seguridad.
Qué incluye el mantenimiento de WordPress
El mantenimiento preventivo reúne las tareas necesarias para conservar el sitio en un estado conocido, reducir riesgos y contar con una vía de recuperación. Incluye la revisión del núcleo de WordPress, los plugins, el tema activo, las traducciones y la compatibilidad del tema hijo cuando hay código personalizado.
También abarca las copias de archivos y de la base de datos, la monitorización de incidencias, la comprobación de las funciones relevantes y la revisión del entorno técnico. La documentación de seguridad de WordPress plantea la seguridad como un trabajo continuo que requiere planificación, monitorización y mantenimiento periódico. También recuerda que el riesgo nunca puede reducirse a cero, así que hace falta un plan de recuperación.
Pero no todas las tareas relacionadas con una web forman parte del mantenimiento:
- Soporte resuelve dudas o incidencias comunicadas por el usuario.
- Desarrollo evolutivo añade funciones, integraciones o cambios de diseño.
- Gestión de contenidos publica textos, imágenes, productos o promociones.
- Recuperación tras un incidente diagnostica los daños, contiene el problema y restaura o reconstruye el sitio cuando es viable.
- Optimización de rendimiento investiga las causas de la lentitud, que pueden estar en el código, la base de datos, el alojamiento, las imágenes o los servicios externos.
Un contrato puede agrupar varias de estas áreas, pero conviene identificarlas por separado. De otro modo, expresiones como «mantenimiento completo» pueden ocultar diferencias importantes de alcance.
Qué revisar de forma periódica y qué no puede esperar
No hay una frecuencia válida para todos los WordPress. La periodicidad depende de cuánto cambia el sitio, de sus funciones e integraciones y de la pérdida de datos que el negocio pueda asumir.
| Tarea | Desencadenante | Criterio de frecuencia | Riesgo que debe controlarse |
|---|---|---|---|
| Copia de archivos y base de datos | Cambio de contenido, pedidos, registros o configuración | Según la actividad y la pérdida de datos asumible | Que la copia sea demasiado antigua, incompleta o inutilizable |
| Revisión de versiones y registros de cambios | Ciclo ordinario de mantenimiento | Periódica, con una cadencia documentada | Actualizar sin conocer compatibilidades o cambios relevantes |
| Actualización crítica | Aviso oficial que afecta a la instalación | Fuera del ciclo ordinario | Mantener expuesta una vulnerabilidad conocida |
| Prueba de restauración | Calendario de control y cambios en el sistema de copias | Periódica, según la importancia del sitio | Descubrir durante una incidencia que la copia no puede restaurarse |
| Comprobación funcional | Después de actualizar o modificar componentes | En cada intervención | Dar por correcto un sitio que carga, pero no completa una acción esencial |
En el mantenimiento que realizamos para nuestros clientes, la revisión ordinaria de versiones y registros de cambios se hace cada quince días. Los avisos críticos publicados por WordPress o por el desarrollador se atienden fuera de ese ciclo, dentro del horario laboral, cuando afectan a la instalación. La respuesta no siempre consiste en actualizar de inmediato. Según el riesgo y la compatibilidad, puede requerir una actualización, una medida de mitigación, una desactivación temporal u otra actuación.
Esta cadencia describe una práctica concreta, no una recomendación universal. Una instalación muy activa o con dependencias críticas puede necesitar controles adicionales.
Cómo preparar una actualización sin depender de la suerte
Actualizar reduce la exposición a vulnerabilidades y corrige errores, pero también puede introducir incompatibilidades. WordPress recomienda mantener al día el núcleo, los plugins y los temas. Aun así, hay que revisar qué cambia y cómo puede afectar al conjunto instalado.
- Identifica los componentes afectados. Comprueba si cambia el núcleo, un plugin, el tema activo, una traducción o alguna dependencia relacionada.
- Revisa el registro de cambios. El changelog resume correcciones, cambios funcionales y posibles incompatibilidades. Si el desarrollador no aporta información suficiente, aumenta la incertidumbre.
- Valora la compatibilidad. Revisa la versión de PHP, WooCommerce, las pasarelas, las extensiones, el tema activo y el código del tema hijo. Que haya una actualización disponible no demuestra por sí solo que todo el conjunto sea compatible.
- Genera una copia coherente. La base de datos y los archivos deben corresponder a momentos próximos. Copiar solo una parte no sustituye al conjunto necesario para restaurar un WordPress típico.
- Prueba antes cuando el riesgo lo justifique. Un entorno de pruebas o staging permite comprobar el conjunto antes de intervenir en la web pública. No todos los alojamientos lo ofrecen y una réplica desactualizada tampoco garantiza el resultado.
- Aplica los cambios de forma controlada. Evita acumular muchas actualizaciones si después no podrás identificar cuál ha provocado un fallo.
- Comprueba y documenta. Registra qué se actualizó, qué se probó y qué decisión se tomó si apareció una incompatibilidad.

Qué comprobar después de actualizar
La comprobación posterior debe centrarse en las funciones que sostienen el objetivo del sitio. Ver la portada no basta.
- Acceso público y acceso al panel de administración.
- Navegación, buscador y enlaces principales.
- Formularios, envío de avisos y recepción de correos.
- Visualización en móvil y páginas con plantillas específicas.
- Procesos programados, integraciones y sincronizaciones relevantes.
- Registro de errores, alertas de seguridad y comportamientos anómalos.
En una tienda también hay que revisar el catálogo, el carrito, el proceso de compra, los medios de pago, los impuestos, los gastos de envío, el stock y los correos transaccionales. Esta revisión general no sustituye una batería exhaustiva de control de calidad cuando la actualización afecta a un proceso complejo.
Copias de seguridad, retención y pruebas de restauración
Una copia de seguridad sirve si contiene los datos necesarios, se conserva durante el tiempo adecuado y puede restaurarse. La guía oficial de copias de WordPress distingue dos partes necesarias para recuperar un sitio típico, los archivos y la base de datos. También recomienda hacer copias antes de actualizar y conservar varias versiones en ubicaciones diferentes.

La frecuencia debe adaptarse al ritmo de cambio. Una web corporativa que recibe pocos formularios puede tolerar una ventana de pérdida distinta a la de una tienda que registra pedidos durante todo el día. La cuestión no es solo «cada cuánto hago una copia», sino cuántas horas de datos podría perder sin causar un problema serio.
La retención también tiene límites. Conservar copias durante siete días puede bastar para una incidencia detectada pronto, pero no para un problema silencioso descubierto varias semanas después. Ampliar la retención permite volver más atrás, aunque también aumenta el almacenamiento, el coste y la complejidad de gestión.
Por ejemplo, nosotros realizamos copias diarias de los archivos y la base de datos, y cada copia se conserva durante una semana dentro del alcance ordinario descrito para WP Security. Esta configuración no debe tomarse como adecuada para todos los proyectos. Los buzones de correo solo se incluyen cuando el cliente lo solicita y el sistema contratado permite incorporarlos, ya que no forman parte de WordPress.
Qué cambia en una tienda WooCommerce activa
En una tienda virtual desarrollada con WooCommerce, la base de datos puede cambiar con cada pedido, alta de cliente, actualización de stock, cupón o ajuste de configuración. Por eso una copia diaria puede dejar una ventana de pérdida importante si el negocio vende de forma continua.
La documentación oficial para actualizar WooCommerce recomienda respaldar los archivos y la base de datos, probar las actualizaciones en un entorno de pruebas y verificar funciones como el proceso de compra. También advierte de que una transacción realizada durante una actualización puede provocar la pérdida de pedidos.
Antes de intervenir en una tienda activa conviene decidir:
- qué pérdida de pedidos, clientes y stock resulta aceptable;
- si hace falta aumentar la frecuencia de las copias;
- si se utilizará un entorno de pruebas;
- cómo se evitarán compras durante una intervención que afecte a la base de datos;
- qué pasarelas, transportistas, sistemas de facturación o proveedores deben probarse;
- cómo se recuperarán los datos generados después de la copia disponible.
Restaurar todo o recuperar solo lo afectado
La restauración completa sustituye los archivos y los datos por una versión anterior. En algunos incidentes es una medida razonable y necesaria, pero puede eliminar información válida creada después de la copia.
La recuperación selectiva intenta restaurar solo los archivos, las tablas o los registros afectados. Puede reducir la pérdida, aunque exige identificar bien el alcance y entender las relaciones entre los datos. No siempre es posible aislar el problema sin comprometer la consistencia del sistema.
Un ejemplo se da cuando la sincronización de un proveedor altera de forma incorrecta el catálogo de una tienda. Restaurar toda la base de datos podría corregir los productos y el stock, pero también eliminar pedidos válidos recibidos después. Cuando la estructura lo permite, nosotros procuramos recuperar solo las tablas o los datos afectados y conservar el resto. Si hay relaciones complejas o daños más amplios, puede hacer falta otro tipo de intervención.

Qué puede asumir el negocio y cuándo conviene pedir ayuda
Una persona con conocimientos básicos puede revisar avisos, mantener un inventario de componentes, comprobar que existen copias y realizar pruebas sencillas. En una web pequeña, estable y sin integraciones críticas, una rutina documentada puede ser suficiente.
Conviene evitar una intervención interna improvisada cuando:
- la web sostiene ventas, reservas, pagos o procesos operativos;
- hay desarrollos a medida, un tema hijo o integraciones externas;
- no se sabe restaurar la copia disponible;
- la actualización modifica la base de datos;
- hay incompatibilidades entre el núcleo, los plugins, el tema o la versión de PHP;
- aparecen indicios de malware, usuarios desconocidos o archivos modificados;
- perder unas horas de datos tendría consecuencias relevantes.
Delegar no elimina la responsabilidad de definir prioridades. El negocio debe indicar qué funciones no pueden fallar, qué datos cambian y qué pérdida puede asumir. El técnico debe traducir esa información en copias, pruebas, monitorización, mantenimiento y recuperación.
Cómo definir el alcance antes de contratar mantenimiento
Antes de comparar cuotas o proveedores, conviene pedir una descripción verificable del servicio. Estas preguntas ayudan a detectar diferencias que un listado genérico de prestaciones no muestra:
- ¿Qué instalaciones, dominios y entornos están incluidos?
- ¿Se revisan el núcleo, los plugins, el tema activo, las traducciones y la compatibilidad del tema hijo?
- ¿Qué cadencia ordinaria se utiliza y qué ocurre ante un aviso crítico?
- ¿Qué contiene cada copia, dónde se almacena y cuánto tiempo se conserva?
- ¿Se realizan pruebas de restauración y cómo se documentan?
- ¿Qué funciones se comprueban después de actualizar?
- ¿Cómo se atienden WooCommerce, las integraciones, las licencias y los desarrollos a medida?
- ¿Qué significa el plazo de respuesta: aviso, primera revisión, inicio de la intervención o resolución?
- ¿Qué trabajos quedan fuera y requieren un presupuesto adicional?

El servicio WP Security de protección y mantenimiento de WordPress reúne revisión periódica, copias, monitorización y respuesta ante incidentes dentro de un alcance definido. Los sitios con WooCommerce, Multisite, integraciones o desarrollos específicos requieren valorar sus dependencias y necesidades antes de confirmar la cobertura.
Para preparar un presupuesto útil, documenta las funciones críticas, la actividad diaria, las integraciones, el sistema de copias actual y la pérdida de datos que podría asumir el negocio. Podemos revisar ese contexto y determinar si basta con una rutina preventiva o hace falta concretar un alcance específico.
Háblanos de tu caso y veremos si podemos ayudarte a plantear el siguiente paso.