Tutorial Cómo elegir plugins para WordPress y evitar problemas de seguridad y rendimiento

Una de las mayores ventajas de WordPress es también una de las formas más fáciles de complicar una web:

los plugins.

Necesitamos un formulario.

Instalamos un plugin.

Queremos añadir estadísticas.

Otro plugin.

Necesitamos redirecciones.

Otro.

Optimizar imágenes.

Otro.

Añadir una tabla.

Otro.

Y cuando nos damos cuenta tenemos 40 plugins instalados y ya no recordamos exactamente qué hace la mitad.

Esto no significa que utilizar muchos plugins sea automáticamente malo. Un WordPress puede funcionar perfectamente con bastantes extensiones bien desarrolladas y, al mismo tiempo, tener problemas graves por culpa de un único plugin mal programado.

La cuestión importante no es solamente cuántos plugins tenemos, sino qué hacen, quién los mantiene, qué recursos consumen y si realmente los necesitamos.

¿Qué es un plugin de WordPress?

Un plugin es una extensión que añade o modifica funcionalidades dentro de WordPress.

Puede hacer algo muy pequeño, como añadir una opción concreta, o transformar completamente la web.

Existen plugins para prácticamente cualquier cosa:

  • SEO.
  • Formularios.
  • Ecommerce.
  • Caché.
  • Seguridad.
  • Backups.
  • Analítica.
  • Membresías.
  • Reservas.
  • Redes sociales.
  • Optimización de imágenes.
  • Redirecciones.
  • Campos personalizados.

La sección de plugins de WordPress en DSForo sirve precisamente para compartir dudas, problemas y experiencias con este tipo de extensiones.

¿Los plugins de WordPress son seguros?

No podemos responder simplemente sí o no.

WordPress dispone de un ecosistema enorme y existen plugins mantenidos por empresas y desarrolladores con muchísimos años de experiencia.

Pero también existen extensiones abandonadas, mal programadas o directamente distribuidas desde fuentes poco fiables.

Por eso nunca asumiría:

Está disponible para WordPress, así que debe ser seguro.

Antes de instalar cualquier plugin importante investigaría un poco.

¿Cuántos plugins son demasiados?

Esta es probablemente una de las preguntas más repetidas.

¿10?

¿20?

¿50?

¿100?

No existe un número mágico.

Podemos tener 30 plugins que prácticamente no afectan al frontend y una web perfectamente rápida.

También podemos instalar un único plugin que realiza consultas pesadas en cada visita y convertir la página en algo desesperadamente lento.

Por eso me parece más útil preguntar:

¿Qué impacto tiene cada plugin?

que:

¿Cuántos tengo instalados?

Aun así, cuantos menos plugins innecesarios, mejor

Que no exista un número máximo no significa que debamos instalar todo lo que encontremos.

Cada plugin adicional puede introducir:

  • Código que mantener.
  • Actualizaciones.
  • Posibles incompatibilidades.
  • Nuevas opciones.
  • Dependencias.
  • Superficie de ataque.
  • Posibles problemas futuros.

Si una extensión no aporta ninguna funcionalidad real, normalmente la eliminaría.

Antes de instalar un plugin, comprueba si realmente lo necesitas

Supongamos que queremos añadir una pequeña función.

Antes de buscar inmediatamente una extensión comprobaría:

¿WordPress ya puede hacerlo?

Después:

¿Mi theme ya incluye esta opción?

Y finalmente:

¿Alguno de mis plugins actuales ya ofrece esa funcionalidad?

Es habitual terminar con dos o tres herramientas haciendo prácticamente lo mismo.

El problema de duplicar funcionalidades

Imaginemos una web con:

  • Un plugin SEO que genera sitemap.
  • Otro plugin dedicado exclusivamente al sitemap.
  • Un plugin de caché que minifica CSS.
  • Otro plugin específico de minificación.
  • Un plugin de seguridad que limita intentos de acceso.
  • Otro plugin haciendo exactamente lo mismo.

Además de añadir complejidad, estas herramientas pueden entrar en conflicto.

Antes de instalar algo comprobaría qué tenemos ya funcionando.

¿Dónde descargar plugins?

Para plugins gratuitos, el repositorio oficial de WordPress es uno de los lugares naturales donde empezar.

Para extensiones premium utilizaría siempre:

  • Web oficial del desarrollador.
  • Marketplace legítimo.
  • Distribuidor autorizado.

Evitaría descargar versiones premium desde páginas desconocidas solamente porque aparecen gratis.

Cuidado con los plugins nulled

Los plugins premium pirateados o “nulled” pueden parecer una forma fácil de ahorrar dinero.

Tenemos una extensión que cuesta 80 €.

Alguien ofrece:

“Última versión gratis.”

El problema es que no sabemos qué modificaciones se han realizado en esos archivos.

Podrían contener:

  • Backdoors.
  • Malware.
  • Usuarios ocultos.
  • Código para enviar información.
  • Enlaces spam.
  • Scripts externos.

En una web importante no asumiría ese riesgo para ahorrar el precio de una licencia.

Además perdemos actualizaciones legítimas

Incluso aunque el archivo pirateado no tuviese código malicioso, podemos quedarnos sin acceso normal a actualizaciones.

Y eso resulta especialmente peligroso cuando aparece una vulnerabilidad.

Una extensión vulnerable sin actualizar puede convertirse en una puerta de entrada.

Qué comprobar antes de instalar un plugin

Mi primera revisión sería bastante sencilla.

Miraría:

  • Quién lo desarrolla.
  • Cuándo se actualizó.
  • Compatibilidad con WordPress.
  • Número de instalaciones o adopción.
  • Opiniones.
  • Soporte.
  • Documentación.
  • Historial del desarrollador.

Ningún punto aislado garantiza calidad.

Pero juntos proporcionan bastante contexto.

Fecha de última actualización

Si un plugin lleva cuatro años sin recibir ninguna actualización, investigaría antes de instalarlo.

Quizá siga funcionando perfectamente.

Pero también puede significar que está abandonado.

Y WordPress, PHP y el resto del ecosistema continúan evolucionando.

Para una funcionalidad importante preferiría normalmente software con mantenimiento activo.

¿Un plugin actualizado ayer es automáticamente mejor?

Tampoco.

Una actualización reciente no garantiza buen código.

Lo importante es observar el proyecto en conjunto.

¿Existe mantenimiento continuo?

¿Responden a problemas?

¿Publican cambios?

¿Hay documentación?

No convertiría ninguna métrica aislada en una regla absoluta.

Número de instalaciones

Una extensión con muchísimos usuarios tiene ciertas ventajas potenciales.

Es más probable que:

  • Existan tutoriales.
  • Los errores importantes sean detectados.
  • Haya una comunidad grande.
  • Otros plugins prueben compatibilidad con ella.

Pero popularidad tampoco equivale a perfección.

También existen plugins pequeños excelentes.

Opiniones

Leer algunas reseñas puede revelar problemas recurrentes.

Prestaria especial atención cuando diferentes usuarios mencionan exactamente lo mismo:

“La última actualización rompió X.”

“El soporte dejó de responder.”

“Consume muchísimos recursos.”

Una queja aislada no significa demasiado.

Un patrón repetido sí merece investigación.

Soporte

Si el plugin es importante para el negocio, el soporte puede tener muchísimo valor.

Imaginemos una tienda donde una extensión controla una parte crítica del checkout.

Si deja de funcionar, cada hora puede costar dinero.

En ese tipo de herramientas valoraría seriamente tener acceso a soporte profesional.

Documentación

Una buena documentación también reduce dependencia del soporte.

Antes de comprar un plugin premium suelo considerar una buena señal poder encontrar respuestas claras sobre:

  • Instalación.
  • Configuración.
  • Requisitos.
  • Integraciones.
  • Hooks.
  • Migración.
  • Desinstalación.

Especialmente cuando pensamos utilizarlo durante años.

Compatibilidad con PHP

No solamente debemos mirar la versión de WordPress.

Nuestro servidor ejecuta una determinada versión de PHP.

Un plugin antiguo puede utilizar código incompatible.

Y una extensión moderna puede exigir una versión mínima más reciente.

Antes de actualizar PHP también conviene verificar que las extensiones críticas sean compatibles.

Probar primero en staging

En una web importante evitaría experimentar directamente en producción.

Un entorno de staging permite instalar el plugin y comprobar:

  • Compatibilidad.
  • Rendimiento.
  • Diseño.
  • Funciones.
  • Errores.

sin afectar inmediatamente a usuarios reales.

No todos los proyectos necesitan una infraestructura sofisticada, pero disponer de una copia de pruebas resulta muy útil.

Haz backup antes de cambios importantes

Especialmente si vamos a instalar una extensión que modifica:

  • Base de datos.
  • Usuarios.
  • Ecommerce.
  • Permisos.
  • Contenido.

Tener una copia reciente proporciona una vía de recuperación.

Y como siempre:

backup que nunca hemos comprobado no es garantía absoluta de recuperación.

Instalar no significa activar en producción inmediatamente

Podemos preparar el cambio.

Leer documentación.

Probar configuración.

Revisar requisitos.

Después activarlo en el momento adecuado.

Esto es especialmente importante en ecommerce o páginas con mucho tráfico.

¿Los plugins ralentizan WordPress?

Pueden hacerlo.

Pero depende completamente de qué ejecutan.

Un plugin puede añadir únicamente una pequeña función que prácticamente no tenga impacto perceptible.

Otro puede realizar:

  • Consultas complejas.
  • Peticiones externas.
  • Procesos programados.
  • Carga de JavaScript.
  • Carga de CSS.
  • Procesamiento de imágenes.

Por eso debemos medir.

Plugins que cargan recursos en todas las páginas

Un problema bastante habitual ocurre cuando una extensión necesita JavaScript solamente en una página pero lo carga en toda la web.

Por ejemplo, tenemos un formulario únicamente en:

/contacto/

pero el plugin introduce sus scripts también en:

  • Inicio.
  • Blog.
  • Productos.
  • Categorías.
  • Artículos.

Dependiendo del tamaño de esos recursos puede ser un desperdicio.

JavaScript y CSS adicionales

Cuando instalamos muchos plugins podemos observar cómo aumenta la cantidad de archivos cargados.

Esto no significa automáticamente que la página será lenta.

Los navegadores y servidores modernos manejan muy bien muchas situaciones.

Pero sí conviene revisar si estamos cargando grandes cantidades de recursos innecesarios.

Peticiones externas

Algunas extensiones se conectan a servidores de terceros.

Por ejemplo:

  • Analítica.
  • Fuentes.
  • Chat.
  • Mapas.
  • Redes sociales.
  • APIs.

Si esos servicios responden lentamente pueden afectar determinadas partes de la experiencia.

También debemos tener presentes cuestiones de privacidad dependiendo de qué datos se transmiten.

Consultas a la base de datos

Un plugin puede añadir consultas cada vez que cargamos una página.

Si están correctamente diseñadas quizá no supongan ningún problema.

Pero consultas pesadas sobre tablas enormes pueden generar cuellos de botella.

Esto se vuelve especialmente relevante en webs con mucho contenido, usuarios o pedidos.

Los plugins también pueden ralentizar wp-admin

A veces la web pública funciona perfectamente pero el panel tarda muchísimo.

En ese caso podemos investigar extensiones que realizan:

  • Llamadas externas.
  • Estadísticas.
  • Escaneos.
  • Procesos.
  • Consultas.
  • Avisos administrativos.

Identificar si la lentitud ocurre en frontend, backend o ambos ayuda bastante.

No instales otro plugin para arreglar cada plugin

Podemos entrar en una espiral curiosa.

Plugin A provoca un problema.

Instalamos Plugin B para optimizarlo.

B genera otro comportamiento.

Instalamos C.

Al final tenemos más complejidad que al principio.

Si detectamos que una herramienta causa continuamente problemas, quizá la mejor solución sea sustituirla.

Cómo detectar si un plugin está ralentizando WordPress

Primero mediría el estado actual.

Después investigaría:

  • Consultas.
  • Tiempo de respuesta.
  • Peticiones.
  • JavaScript.
  • Cron.
  • Errores.
  • Consumo de recursos.

Si sospechamos de una extensión concreta podemos realizar pruebas controladas desactivándola temporalmente, preferiblemente en staging.

Tenemos también una guía completa sobre qué revisar cuando WordPress va lento donde se explican hosting, caché, imágenes, plugins, tareas programadas y otros posibles cuellos de botella.

Cambia una cosa cada vez

Esto parece una tontería, pero ayuda muchísimo.

Si desactivamos ocho plugins, cambiamos PHP, instalamos caché y modificamos el theme simultáneamente…

y la web mejora…

¿qué solucionó el problema?

No lo sabemos.

Haría cambios de forma controlada y mediría después.

Plugins de caché

Una extensión de caché puede mejorar muchísimo una web.

Pero no instalaría varias simultáneamente sin entender qué está haciendo cada una.

Podemos terminar con:

  • Caché del servidor.
  • Plugin de caché.
  • CDN.
  • Optimización del hosting.

Y diferentes capas aplicando reglas incompatibles.

Más caché no significa automáticamente más velocidad.

Plugins de optimización

Aquí ocurre algo parecido.

Una herramienta puede ofrecer:

  • Minificación.
  • Lazy loading.
  • Optimización de CSS.
  • Retraso de JavaScript.
  • Optimización de imágenes.

Antes de instalar otra extensión comprobaría si alguna de esas funciones ya existe en nuestro stack.

Plugins de seguridad

También debemos evitar pensar:

Cuantos más plugins de seguridad instale, más segura será la web.

Podemos instalar tres suites completas y conseguir principalmente:

  • Más procesos.
  • Más logs.
  • Reglas duplicadas.
  • Conflictos.

La seguridad necesita una estrategia coherente.

No una colección aleatoria de herramientas.

Plugins de backup

Las copias son fundamentales.

Pero una herramienta de backup también puede consumir bastantes recursos cuando:

  • Comprime archivos.
  • Exporta bases de datos.
  • Sube copias a otro servicio.

Intentaría programarlas en horarios adecuados cuando el proyecto lo permita.

Y vigilaría que no llenen todo el almacenamiento del servidor.

Backups locales que nunca se eliminan

Un clásico.

Configuramos una copia diaria.

Cada backup pesa 4 GB.

Después de unas semanas:

disco lleno.

Esto puede provocar problemas mucho más graves que el que pretendíamos evitar.

Definiría una política de retención.

Plugins de estadísticas

Algunos sistemas almacenan grandes cantidades de datos directamente en nuestra base.

Esto puede ser perfectamente válido.

Pero con el tiempo las tablas pueden crecer muchísimo.

Si utilizamos analítica interna comprobaría cómo maneja:

  • Retención.
  • Limpieza.
  • Volumen.
  • Consultas.

Especialmente en una web con bastante tráfico.

Plugins para snippets

Muchas veces necesitamos añadir unas pocas líneas de código.

Existen extensiones que permiten gestionarlas sin editar archivos directamente.

Pueden ser útiles.

Pero también debemos documentar qué snippets añadimos.

Una web donde nadie sabe por qué existen 70 fragmentos de código puede ser muy difícil de mantener.

No pegar código que no entiendes

Esto es especialmente relevante con snippets encontrados en foros, vídeos o respuestas generadas mediante IA.

Aunque parezca funcionar, preguntaría:

  • ¿Qué modifica?
  • ¿Dónde se ejecuta?
  • ¿Qué permisos utiliza?
  • ¿Valida datos?
  • ¿Puede generar errores?

No ejecutaría código desconocido directamente en una web de producción.

Plugins para redirecciones

Pueden resultar muy útiles, especialmente para SEO y migraciones.

Pero con miles de reglas conviene mantener cierto orden.

Evitaría:

  • Cadenas de redirecciones.
  • Bucles.
  • Reglas duplicadas.

Por ejemplo:

A → B → C → D

normalmente podría simplificarse a:

A → D

cuando corresponde.

Plugins SEO

Un único buen plugin SEO puede resolver muchas necesidades habituales.

Por ejemplo:

  • Titles.
  • Canonical.
  • Sitemap.
  • Robots.
  • Datos estructurados según configuración.

No instalaría tres suites SEO simultáneamente para conseguir “más SEO”.

Podrían terminar generando metadata duplicada.

Dos plugins SEO pueden competir

Imaginemos que ambos generan canonical.

Uno señala:

URL A

y otro:

URL B

Ya tenemos un problema.

Lo mismo puede ocurrir con:

  • Open Graph.
  • Sitemap.
  • Schema.
  • Meta robots.

Elegiría una herramienta principal para cada responsabilidad.

Plugins para formularios

Los formularios parecen sencillos, pero pueden convertirse en una parte importante de la web.

Especialmente si captamos:

  • Leads.
  • Solicitudes.
  • Presupuestos.
  • Registros.

Comprobaría:

  • Protección antispam.
  • Entrega de emails.
  • Validación.
  • Almacenamiento.
  • Privacidad.
  • Integraciones.

No elegiría únicamente porque tenga el formulario visualmente más bonito.

Plugins de ecommerce

Aquí sería todavía más conservador.

Una extensión de WooCommerce puede tocar procesos críticos como:

  • Precios.
  • Stock.
  • Pagos.
  • Envíos.
  • Checkout.
  • Pedidos.

Si falla, puede afectar directamente a ingresos.

Para funcionalidades comerciales importantes priorizaría herramientas bien mantenidas y con soporte.

Una actualización puede romper compatibilidad

Tenemos:

WordPress + WooCommerce + theme + 20 plugins

Cada pieza evoluciona independientemente.

Una nueva versión de una extensión puede generar un conflicto con otra.

Por eso mantener WordPress no significa simplemente pulsar:

Actualizar todo

y marcharnos.

En webs importantes conviene comprobar los cambios.

¿Debemos tener actualizaciones automáticas?

Depende de cada proyecto y del tipo de plugin.

Para determinadas extensiones pequeñas y fiables puede resultar cómodo.

Para componentes extremadamente críticos quizá prefiramos probar nuevas versiones previamente.

Lo importante es no caer en ninguno de los extremos:

actualizar todo sin comprobar nunca nada

o:

no actualizar absolutamente nada durante tres años.

Lee el changelog

Antes de una actualización importante puede resultar útil saber qué cambia.

Quizá se trata únicamente de una corrección menor.

O quizá incluye:

  • Cambios de base de datos.
  • Nueva arquitectura.
  • Eliminación de funciones.
  • Modificaciones de compatibilidad.

Cuanto más crítica sea la extensión, más atención prestaría.

Vulnerabilidades

Ningún software complejo está libre para siempre de posibles vulnerabilidades.

Lo importante es qué ocurre cuando se descubre una.

¿El desarrollador publica una corrección?

¿Los usuarios pueden actualizar fácilmente?

¿Existe comunicación?

Un proyecto mantenido activamente puede responder mucho mejor que un plugin abandonado.

Eliminar plugins desactivados que no necesitamos

A veces pensamos:

Está desactivado, así que da igual.

Si sabemos que no volveremos a utilizarlo, normalmente lo eliminaría.

Seguimos teniendo archivos en el servidor que no aportan nada.

Eso sí, antes comprobaría si necesitamos recuperar alguna configuración posteriormente.

Desactivar y eliminar no es lo mismo

Cuando desactivamos un plugin normalmente deja de ejecutar su funcionamiento principal.

Cuando lo eliminamos WordPress borra sus archivos.

Pero esto no garantiza que desaparezcan todos sus datos.

Muchos plugins conservan tablas u opciones para facilitar una futura reinstalación.

Plugins que dejan basura en la base de datos

Después de años probando extensiones podemos acumular:

  • Tablas.
  • Opciones.
  • Transients.
  • Metadatos.

No eliminaría datos manualmente sin saber exactamente de dónde proceden.

Pero en una instalación antigua puede merecer la pena revisar qué permanece realmente en uso.

Siempre con backup.

No ejecutes “limpiadores” agresivos sin revisar

Las herramientas que prometen:

“limpia automáticamente toda tu base de datos”

pueden ser útiles.

Pero debemos comprender qué eliminan.

Prefiero una base con algunos datos sobrantes antes que una base perfectamente limpia donde acabamos de borrar información necesaria.

Plugins y tareas programadas

Muchas extensiones utilizan tareas programadas para:

  • Enviar emails.
  • Procesar colas.
  • Crear backups.
  • Sincronizar datos.
  • Limpiar registros.

Cuando instalamos muchos plugins podemos acumular una cantidad importante de procesos recurrentes.

Si detectamos picos de CPU a determinadas horas, investigaría esta parte.

Plugins y llamadas externas

Algunas extensiones comprueban:

  • Licencias.
  • Actualizaciones.
  • APIs.
  • Datos externos.

Si una llamada está mal implementada o el servicio remoto responde lentamente, determinadas operaciones pueden demorarse.

Los logs y herramientas de diagnóstico pueden ayudarnos a detectar este tipo de situaciones.

¿Plugin o código personalizado?

No existe una respuesta universal.

Para añadir dos líneas sencillas quizá un plugin enorme sea excesivo.

Pero escribir nosotros mismos un sistema completo de reservas simplemente para evitar instalar una extensión tampoco parece demasiado eficiente.

Compararía:

complejidad del problema

con:

complejidad de la solución.

No reinventaría funcionalidades críticas sin necesidad

Sistemas como:

  • Autenticación.
  • Pagos.
  • Seguridad.
  • Ecommerce.

tienen muchas más implicaciones de las que parecen desde fuera.

Si existe una solución madura que satisface nuestras necesidades, puede ser preferible utilizarla y personalizar solamente lo necesario.

Plugins personalizados

En determinados proyectos tiene mucho sentido desarrollar un plugin propio.

Por ejemplo, cuando necesitamos implementar una lógica específica del negocio.

Esto permite separar esa funcionalidad del theme.

Así podemos cambiar de diseño sin perderla.

Funcionalidad en plugin, diseño en theme

Esta separación me parece bastante sana.

Supongamos que nuestra web calcula presupuestos mediante una lógica propia.

No pondría toda esa funcionalidad dentro del theme si puedo evitarlo.

Porque el día que cambiemos de diseño no queremos perder el sistema de presupuestos.

¿Plugins gratuitos o premium?

Un plugin gratuito puede ser suficiente durante años.

Un premium puede aportar:

  • Funciones adicionales.
  • Soporte.
  • Integraciones.
  • Automatizaciones.

No compraría premium solamente porque parece más profesional.

Pagaría cuando sus ventajas resuelvan una necesidad real.

Freemium

Muchos plugins utilizan un modelo:

versión gratuita + versión Pro.

No hay nada malo en ello.

Pero antes de construir todo el proyecto alrededor de la versión gratuita comprobaría qué funciones requieren licencia.

Quizá una característica imprescindible solamente exista en el plan superior.

Es mejor descubrirlo antes.

Costes recurrentes

Una web con muchas extensiones premium puede acumular rápidamente:

  • 49 €/año.
  • 79 €/año.
  • 99 €/año.
  • 199 €/año.

Individualmente parecen cantidades pequeñas.

Juntas pueden representar un coste considerable.

Mantendría una lista de todas las licencias y fechas de renovación.

¿Qué pasa si no renuevo?

Depende de la licencia.

En algunos casos el plugin continúa funcionando pero dejamos de recibir:

  • Actualizaciones.
  • Soporte.
  • Funciones cloud.

En otros modelos puede haber restricciones diferentes.

Revisaría las condiciones antes de basar una función crítica del negocio en esa herramienta.

Dependencia de servicios externos

Algunos plugins funcionan solamente mientras el servicio del proveedor está disponible.

Aunque tengamos el plugin instalado en nuestro WordPress, parte de la funcionalidad puede depender de sus servidores.

Preguntaría:

¿Qué ocurre si esa empresa desaparece mañana?

Para funcionalidades críticas es una pregunta legítima.

Exportación de datos

También comprobaría si podemos extraer nuestra información.

Por ejemplo, si utilizamos un plugin para:

  • Formularios.
  • Usuarios.
  • Reservas.
  • Membresías.

¿Podemos exportar los datos?

Evitar quedar completamente atrapados en una herramienta proporciona mucha tranquilidad.

Compatibilidad con multisite

Si utilizamos WordPress Multisite, no asumiría que cualquier plugin funcionará exactamente igual.

Algunas extensiones tienen compatibilidad específica.

Otras necesitan licencias distintas.

Comprobaría esto antes de desplegar en toda una red.

Plugins y permisos de usuario

Una extensión puede crear nuevas capacidades o roles.

Conviene revisar quién puede:

  • Ver datos.
  • Editarlos.
  • Exportarlos.
  • Cambiar configuración.

No todos los empleados necesitan ser administradores.

Principio de mínimo privilegio

Si alguien solamente necesita gestionar pedidos, no debería necesariamente poder:

  • Instalar plugins.
  • Editar usuarios administradores.
  • Modificar archivos.

Cuantos menos permisos innecesarios concedamos, menor será el impacto potencial de errores o cuentas comprometidas.

Plugins y privacidad

Si una extensión recopila datos del usuario debemos saber:

  • Qué recopila.
  • Para qué.
  • Dónde se almacena.
  • Si se envía a terceros.

Esto es especialmente importante para:

  • Analítica.
  • Formularios.
  • Chat.
  • Publicidad.
  • Tracking.

No instalaría una herramienta sin entender mínimamente su flujo de datos.

Plugins que añaden cookies

La propia extensión puede incorporar servicios que utilicen cookies o tecnologías similares.

No asumiría que porque el plugin funciona dentro de WordPress todo permanece necesariamente en nuestro servidor.

Revisaría la documentación del proveedor.

Seguridad de las API keys

Algunos plugins necesitan conectarse a servicios externos.

Podemos introducir:

  • API keys.
  • Tokens.
  • Credenciales.

Esas credenciales deberían tratarse como información sensible.

No las publicaría en capturas, repositorios públicos ni mensajes de foros.

Revocar credenciales comprometidas

Si accidentalmente exponemos una clave, no basta con borrar la captura.

Debemos asumir que pudo ser copiada.

La opción segura normalmente consiste en revocarla y generar otra.

Plugins y logs

Los logs pueden ser extremadamente útiles para detectar errores.

Pero también pueden crecer mucho o contener información sensible.

Revisaría:

  • Qué registran.
  • Durante cuánto tiempo.
  • Quién puede verlos.

No mantendría logs de depuración eternamente en producción sin una razón.

WP_DEBUG

Cuando investigamos errores podemos activar herramientas de depuración.

Pero una configuración de desarrollo no debería exponer detalles sensibles a visitantes.

Los mensajes técnicos pueden revelar:

  • Rutas.
  • Plugins.
  • Estructura.
  • Información interna.

En producción trataría estos datos adecuadamente.

Qué hacer cuando un plugin rompe la web

Lo primero sería intentar identificar qué cambió.

¿Acabamos de:

  • Instalarlo?
  • Actualizarlo?
  • Cambiar configuración?
  • Actualizar PHP?
  • Actualizar WordPress?

Si el problema empezó inmediatamente después de una acción concreta ya tenemos una pista importante.

Pantalla blanca o error crítico

WordPress puede mostrar un error crítico cuando algo falla seriamente.

Antes de empezar a eliminar archivos al azar, comprobaría:

  • Email de recuperación de WordPress cuando corresponda.
  • Logs.
  • Error PHP.
  • Últimos cambios.

El objetivo es encontrar el componente responsable.

Si no puedes entrar en wp-admin

En determinadas situaciones puede ser necesario desactivar un plugin desde archivos o mediante herramientas del hosting.

Pero no realizaría cambios destructivos sin backup.

Y documentaría qué hacemos para poder revertirlo.

Rollback

Para determinados cambios podemos volver a una versión anterior.

Esto puede ser útil como solución temporal cuando una actualización provoca un problema.

Pero tampoco mantendría indefinidamente una versión antigua vulnerable.

El rollback nos compra tiempo para investigar.

No necesariamente resuelve el problema a largo plazo.

Contacta con el desarrollador

Si hemos encontrado un bug reproducible, proporcionar información concreta ayuda mucho más que escribir:

No funciona.

Intentaría indicar:

  • Versión de WordPress.
  • Versión de PHP.
  • Versión del plugin.
  • Error.
  • Pasos para reproducirlo.

Sin publicar contraseñas o información privada.

Conflictos entre plugins

Cuando Plugin A funciona solo y Plugin B también, pero juntos rompen algo, tenemos un conflicto.

Una prueba controlada puede ayudarnos a encontrar la combinación problemática.

En una web grande este proceso debería hacerse preferiblemente fuera de producción.

Conflictos con el theme

También puede ocurrir entre una extensión y la plantilla.

Por ejemplo:

  • CSS.
  • JavaScript.
  • Hooks.
  • Plantillas sobrescritas.

Antes de culpar automáticamente a un componente comprobaría el comportamiento con un entorno limpio.

Mantén un inventario de plugins

En proyectos profesionales me parece útil saber:

Plugin

Para qué sirve

Licencia

Responsable

Renovación

¿Es crítico?

Esto facilita muchísimo el mantenimiento.

Especialmente cuando otra persona hereda el proyecto.

Documentar decisiones

En lugar de tener:

Plugin X

y nadie sabe por qué existe, escribiría:

Se utiliza para sincronizar pedidos con el ERP. No eliminar sin comprobar integración.

Una sola frase puede ahorrar horas dentro de dos años.

Revisión periódica

Cada cierto tiempo revisaría la lista completa.

Preguntaría para cada plugin:

¿Se sigue utilizando?

¿Está actualizado?

¿Existe duplicidad?

¿Sigue teniendo soporte?

¿Tenemos licencia?

¿Existe una alternativa mejor?

No necesitamos hacerlo cada semana.

Pero sí ocasionalmente.

No cambies plugins únicamente porque apareció uno nuevo

También existe el síndrome de perseguir continuamente la herramienta más reciente.

Tenemos un plugin que funciona perfectamente.

Aparece otro con una interfaz más bonita.

Migramos.

Dos meses después aparece otro.

Cada migración tiene riesgo y coste.

Si una herramienta cumple correctamente su función, tiene que existir una buena razón para sustituirla.

Rendimiento antes y después

Cuando añadimos una extensión importante podemos comparar métricas.

No solamente PageSpeed.

También:

  • TTFB.
  • Consultas.
  • CPU.
  • Memoria.
  • Tiempo de administración.
  • Tamaño de página.
  • JavaScript.

Esto proporciona datos objetivos.

“Este plugin consume 20 MB” no siempre significa nada por sí solo

Las métricas necesitan contexto.

Una funcionalidad compleja obviamente puede consumir más recursos que un plugin que añade una línea de texto.

La pregunta es:

¿El consumo es razonable para el valor que aporta?

Ese es un criterio mucho más útil.

Plugins imprescindibles: ¿existen?

No creo que exista una lista universal.

Cada proyecto es diferente.

Un blog puede necesitar:

  • SEO.
  • Backup.
  • Caché según infraestructura.

Una tienda añade necesidades completamente distintas.

Una web corporativa quizá necesite formularios.

Instalaría según funciones reales, no según artículos que dicen:

“Los 25 plugins que todo WordPress debe tener.”

Algunos problemas ya los resuelve el hosting

Por ejemplo, nuestro proveedor podría incluir:

  • Backups.
  • Caché.
  • CDN.
  • Seguridad.
  • Staging.

Antes de instalar plugins para estas funciones comprobaría qué tenemos ya disponible.

Podemos ahorrarnos varias extensiones.

WordPress también incorpora cada vez más funcionalidades

Algo que necesitaba un plugin hace años puede estar ahora disponible directamente en WordPress.

Por eso una revisión periódica puede permitirnos simplificar la instalación.

Menos dependencia suele facilitar mantenimiento.

Un WordPress sencillo suele ser más fácil de mantener

No significa que debamos obsesionarnos con eliminar plugins.

Significa que cada pieza debería justificar su existencia.

Prefiero:

15 herramientas necesarias y bien mantenidas

que:

40 extensiones instaladas “por si acaso”.

Mi proceso antes de instalar un nuevo plugin

Seguiría aproximadamente este orden:

  1. Definir exactamente qué necesito.
  2. Comprobar si WordPress ya lo permite.
  3. Revisar si una herramienta actual ya lo hace.
  4. Buscar varias opciones.
  5. Investigar desarrollador y mantenimiento.
  6. Revisar compatibilidad.
  7. Comprobar costes.
  8. Leer documentación.
  9. Hacer backup.
  10. Probar en staging.
  11. Medir impacto.
  12. Pasarlo a producción.

Puede parecer excesivo para un plugin pequeño.

La profundidad de revisión debe ser proporcional a su importancia.

No evaluaría igual todos los plugins

Para una extensión que añade un pequeño botón podemos asumir bastante menos riesgo.

Para una que gestiona todos los pagos de nuestra empresa haría una revisión mucho más seria.

El criterio depende de:

impacto si falla.

¿Qué preguntaría antes de depender de un plugin?

Principalmente:

¿Qué ocurre si mañana deja de funcionar?

Si la respuesta es:

Nada importante.

Perfecto.

Si la respuesta es:

No podemos vender, facturar ni acceder a nuestros clientes.

Entonces necesitamos pensar también en:

  • Soporte.
  • Alternativas.
  • Backups.
  • Recuperación.

WordPress no necesita decenas de plugins para funcionar bien

La facilidad para instalar extensiones puede hacernos olvidar que cada una debería resolver un problema concreto.

No tenemos que llenar WordPress de herramientas el primer día.

Podemos empezar de forma sencilla y añadir funciones según aparezcan necesidades reales.

Para dudas de este tipo, compartir configuraciones y experiencias dentro de un foro para webmasters también puede ser especialmente útil, porque los problemas con plugins muchas veces dependen de combinaciones concretas de hosting, WordPress, PHP y otras extensiones.

Conclusión

Los plugins son una de las principales razones por las que WordPress resulta tan flexible.

Gracias a ellos podemos convertir una instalación básica en:

  • Una tienda.
  • Una academia.
  • Una comunidad.
  • Una web corporativa.
  • Un sistema de reservas.
  • Una plataforma de membresía.

Pero esa flexibilidad tiene un precio:

cada extensión añade otra pieza que debemos mantener.

No mediría la calidad de un WordPress simplemente por tener pocos o muchos plugins.

Me fijaría en si cada uno:

  • Tiene una función clara.
  • Está mantenido.
  • Procede de una fuente fiable.
  • Es compatible con nuestro entorno.
  • Tiene un impacto razonable.
  • Puede actualizarse.
  • Sigue siendo necesario.

La regla que utilizaría sería bastante sencilla:

si no sabemos para qué sirve un plugin instalado, probablemente ha llegado el momento de investigarlo.

Y si sabemos que ya no sirve para nada, probablemente ha llegado el momento de eliminarlo.

¿Cuántos plugins tenéis normalmente en vuestros WordPress? ¿Habéis tenido alguna vez una extensión que os provocara problemas graves de rendimiento, seguridad o compatibilidad?

NormasRangos - 
👍 Me gusta ☆ Guardar ↩ Citar 💬 Iniciar Chat ⚐ Reportar
Todavía no hay respuestas. Sé el primero en iniciar la conversación.

Deja una respuesta

Lectores del tema
1 lector● 0 ahora
Recientes: Sergio
Esta web utiliza cookies propias para su correcto funcionamiento. Contiene enlaces a sitios web de terceros con políticas de privacidad ajenas que podrás aceptar o no cuando accedas a ellos. Al hacer clic en el botón Aceptar, acepta el uso de estas tecnologías y el procesamiento de tus datos para estos propósitos. Más información
Privacidad