Aller au contenu principal

Cómo auditar sus extensiones de WordPress en 5 pasos

Par AIFORYA — 30 de julio de 2026 — 12 de lecture

En esta página (8)

Introducción: una auditoría que no termina en una eliminación no es una auditoría

La mayoría de las «auditorías de extensiones» producen una tabla. La tabla se lee una vez, se considera interesante y se archiva. Seis meses después se rehace la misma tabla, con las mismas filas y una más.

Una auditoría útil tiene una propiedad única e innegociable: termina en eliminaciones fechadas. Todo lo demás — contar, clasificar, colorear — no es más que un medio para llegar ahí.

Este protocolo son cinco pasos y media jornada para un sitio, menos por sitio en un parque. No requiere ninguna herramienta de pago. Lo que requiere es aceptar que la respuesta correcta sea a menudo «se elimina», incluso para una extensión que funciona perfectamente.

Paso 1 — Inventariar, con la única columna que cuenta

Enumere todas las extensiones: activas e inactivas. Una extensión inactiva no es neutra — su código permanece en el disco y a veces sigue siendo alcanzable.

Para cada una bastan cuatro columnas:

  • el nombre y su versión instalada;
  • la fecha del último commit del autor, no la fecha de instalación ni la valoración. Es la única columna que predice el futuro: dice si alguien corregirá la próxima vulnerabilidad;
  • activa o inactiva;
  • quién la instaló y por qué. Si nadie lo sabe, anótelo — es información, no un hueco.

⚠ La trampa de este paso es hacerlo de memoria. Uno cree conocer su sitio; el inventario casi siempre dice otra cosa. Haga la lista antes de formarse una opinión.

Paso 2 — Medir el uso real, no el uso supuesto

Es el paso que todo el mundo se salta, y el que decide.

Para cada extensión la pregunta no es «¿para qué sirve?» sino «¿cuándo hizo algo por última vez?». Tres formas de responder, por orden de fiabilidad:

  1. un rastro — un pedido realizado, un formulario enviado, una página generada. Eso es una prueba;
  2. una página que la usa visiblemente, encontrada en el sitio público. Eso es un indicio fuerte;
  3. alguien que lo afirma. Eso es una hipótesis, y se verifica mediante 1 o 2.

Clasifique después en solo tres montones: usada · nunca vista en uso · instalada «por si acaso». El tercer montón es el más grande en casi todos los sitios, y es el que más le cuesta para lo que aporta.

Paso 3 — Medir lo que cuesta cada una

Tres costes, y el tercero es el único que se ve a lo largo del tiempo.

El coste de página. Una extensión que carga sus scripts en todas las páginas cuando solo sirve en una es un caso frecuente y fácil de detectar: compare el peso de una página de contenido simple con y sin ella.

El coste de base de datos. Las extensiones que escriben en cada visita — estadísticas, registros, contadores — engordan la base en silencio. El síntoma no es una página lenta, es una copia de seguridad que se alarga mes tras mes.

El coste de mantenimiento. Es el verdadero. Cada extensión añade una actualización que vigilar, una compatibilidad que comprobar, una rotura potencial tras cada subida de versión. Ese coste es lineal en el número de extensiones y nunca baja solo.

La parte de rendimiento está en nuestra auditoría de seguridad en 10 minutos, que hace las mismas mediciones desde el ángulo del riesgo.

Paso 4 — Medir el riesgo, en tres preguntas

¿Está abandonada? Un último commit de hace más de un año, sin respuesta a los avisos, es la señal más fuerte de la lista. Una extensión abandonada es más peligrosa que una vulnerable, porque nunca llegará ninguna corrección.

¿Qué puede alcanzar? Una extensión que escribe ficheros, ejecuta tareas programadas, abre un punto de entrada público o maneja pagos no tiene el mismo perfil que una extensión de visualización. El número de instalaciones no dice nada de eso.

¿Está duplicada? Dos extensiones que hacen lo mismo son el doble de superficie para una sola función — y es sorprendentemente común en un sitio con varios años.

Sobre lo que estas mediciones protegen realmente, vea la protección proactiva contra las amenazas de día cero.

Paso 5 — Decidir, y ejecutar en este orden

Es el paso que convierte la tabla en resultado. Tres reglas.

Eliminar, no desactivar. Desactivar deja el código en el disco, por tanto la superficie, por tanto la actualización que seguir. Es la comodidad de una decisión no tomada. Si no se atreve a eliminar, es que el paso 2 no está terminado.

Una cada vez, con una copia de seguridad probada antes. Una eliminación en bloque que rompe algo le deja sin saber cuál fue. Una a una es más lento una vez y mucho más rápido todas las siguientes.

En este orden preciso, porque va de la ganancia segura a la discutible:

  • las inactivas — ningún riesgo, ganancia inmediata en superficie y en lista de actualizaciones
  • las abandonadas cuya función ya no se usa
  • los duplicados, conservando la que se mantiene, no la que se conoce
  • el montón «por si acaso» del paso 2 — aquí la discusión es la más difícil y la ganancia la mayor
  • las abandonadas pero aún usadas: esas exigen un reemplazo primero, no una eliminación seca

Y entonces, solo entonces: anote la fecha y el número restante. Es esa cifra, comparada dentro de seis meses, la que dirá si la auditoría sirvió o fue una tabla más.

Lo que esta auditoría no hace

No juzga la calidad del código de una extensión — eso exige lectura, no inventario. No dice nada de la conformidad de lo que recogen. Y no sustituye una vigilancia continua: una auditoría es una foto, y una foto caduca.

Conclusión

Pasar de treinta extensiones a quince divide por dos la superficie de ataque, reduce a la mitad la carga de mantenimiento y no cuesta ningún programa adicional. Es la medida más rentable de toda la gestión de un sitio WordPress, y la única gratuita.

La dificultad nunca es técnica. Está en el paso 2: aceptar medir el uso real en lugar de fiarse de la intención que se tenía al instalar. Una extensión que se guarda «por si acaso» es un coste seguro contra un beneficio hipotético — lo contrario de lo que uno cree hacer al conservarla.

Si el inventario le ha mostrado una pila fragmentada, lo siguiente es migrar un stack de WordPress fragmentado, y el diagnóstico completo está en el infierno de las extensiones. Para sustituir varias herramientas por un conjunto coherente, vea cómo nuestro ecosistema automatiza la gestión del sitio. Nuestras extensiones premium están disponibles con reembolso íntegro en 14 días: ver el catálogo.

Cómo auditar sus extensiones de WordPress en 5 pasos | AIFORYA