De la seguridad de WordPress se habla en abstracto («mantente actualizado», «pon un plugin de seguridad») hasta que un día deja de ser abstracta. Vamos a ponerle números a lo que cuesta de verdad, porque es la línea de la factura que nadie mete en la hoja de cálculo hasta que llega.
Por qué WordPress es un objetivo
No es que WordPress esté mal hecho. Es que está en todas partes —cuatro de cada diez webs del mundo— y eso lo convierte en el objetivo favorito. Los atacantes no van a por ti en concreto: lanzan bots que prueban millones de webs buscando un plugin sin actualizar, una contraseña débil, una versión vieja. Si tu web es una de ellas, entra. Y la superficie es enorme: el núcleo, el tema, y cada uno de los plugins que has ido instalando.
La factura de un hackeo
- Limpieza: desde 150 € y una tarde perdida (o varias) para quitar el malware y cerrar el agujero.
- Tiempo caído: cada hora con la web tumbada o mostrando spam es negocio y confianza que se van.
- Posicionamiento: si Google detecta que tu web reparte malware, la marca como insegura y te saca de los resultados. Recuperar eso lleva semanas o meses.
- Datos y reputación: si había datos de clientes, entras en terreno de RGPD y de una conversación muy incómoda.
- La segunda vez: si no se cierra bien la puerta, vuelve a pasar.
El coste que sí ves: mantenerlo a salvo
Y esto es lo injusto: aunque no te hackeen, la seguridad ya te cuesta. Cuesta las horas (tuyas o de quien mantenga la web) de ir actualizando núcleo, tema y plugins sin que nada se rompa. Cuesta el plugin de seguridad premium. Cuesta el miedo a actualizar. Es un impuesto continuo por tener una superficie de ataque que hay que vigilar.
La seguridad de WordPress no es «pon un plugin y olvídate». Es un mantenimiento perpetuo: en el momento en que dejas de actualizar, empieza la cuenta atrás. Por eso tantas webs de negocio pequeño acaban hackeadas: nadie tiene tiempo de ser el administrador de sistemas que WordPress necesita.
Cómo una web estática elimina el problema
Aquí está la parte buena. Una web estática en Next.js no tiene servidor que atacar: no hay PHP ejecutándose, no hay base de datos expuesta, no hay panel de login público, no hay plugins que actualizar. Se sirven ficheros HTML desde el edge. La superficie de ataque que tanto cuesta vigilar en WordPress, sencillamente, desaparece. No es que sea «más segura»: es que quita de la ecuación casi todo lo que se puede romper.
Sumado al resto de la factura —lo vimos en cuánto te cuesta de verdad tu WordPress—, la (in)seguridad es una de las razones más sólidas para dejar de mantener y empezar a rehacer.
¿Tu WordPress está al día o llevas meses posponiendo actualizaciones? En la auditoría gratuita miramos tu exposición y te decimos qué ganarías quitándotela de encima. Sin alarmismo, con datos.
Recibe cada autopsia en tu correo
Un artículo a la semana sobre webs que funcionan (y las que no): costes reales, WordPress, velocidad e IA. Sin humo; te das de baja con un clic.