~/blog · 13 de agosto de 2026
Checklist: 12 señales de que tu WordPress institucional va a colapsar
La semana pasada publiqué el postmortem de un sitio que colapsó en plena temporada de matrículas. La pregunta que me llegó después fue la misma desde varios frentes: “¿y cómo sé si el mío está igual?”
Esta es la lista que uso cuando reviso una plataforma institucional por primera vez. No necesitas ser técnico para verificar la mayoría: necesitas 30 minutos y honestidad.
Cómo usarla: suma un punto por cada señal presente. 0-2: estás mejor que la mayoría. 3-5: agenda mantenimiento este mes. 6+: estás operando sobre tiempo prestado.
Las señales críticas (si tienes una de estas, empieza hoy)
1. Hay licencias comerciales vencidas
Un plugin de pago con licencia vencida no es un plugin “que funciona gratis”: es un plugin congelado en el tiempo, sin parches de seguridad ni compatibilidad con versiones nuevas de PHP. En el caso del postmortem, la licencia llevaba vencida desde 2021 — cinco años de vulnerabilidades acumuladas sosteniendo la operación.
Verifícalo: entra a Plugins en tu panel y busca avisos de “licencia” o “license”. Pregunta a tu administrador cuáles plugins son de pago y cuándo vence cada licencia.
2. Tu operación crítica vive en formularios y plugins
Matrículas, inscripciones, pagos, inventarios: si eso corre sobre los mismos plugins que el blog, un componente roto detiene tu operación, no solo tu página de noticias. Los datos además quedan en tablas de plugins — el sitio del postmortem tenía 113.000 registros de matrículas y asistencia dentro de un plugin de formularios.
Verifícalo: pregunta qué pasaría mañana si el sitio cae 3 días. Si la respuesta incluye “no podríamos matricular/registrar/vender”, esa operación merece una plataforma propia.
3. No hay respaldos verificados
Casi todos “tienen backups”. Casi nadie ha restaurado uno para comprobar que funciona. Un respaldo que nunca se ha probado es una esperanza, no un plan.
Verifícalo: pide la fecha de la última restauración de prueba. Si la respuesta es “nunca”, cuenta el punto.
4. Todo cambio se hace directo en producción
Sin entorno de pruebas, cada actualización de plugin es una apuesta con el sitio en vivo como ficha. Los hostings administrados modernos incluyen staging gratis — no usarlo es riesgo gratuito.
Las señales de deuda acumulada
5. Nadie recuerda la última actualización
Si “¿cuándo se actualizó el sitio?” no tiene respuesta concreta, la respuesta real es “hace demasiado”. La deuda técnica es como el interés compuesto: cada mes sin actualizar hace la próxima actualización más riesgosa, lo que invita a posponerla otra vez.
6. La versión de PHP está fuera de soporte
PHP publica versiones con años de soporte definidos. Correr una versión sin soporte significa cero parches de seguridad a nivel de lenguaje. Peor: actualizar PHP con plugins viejos rompe cosas (es exactamente la trampa del punto 1).
Verifícalo: en el panel de tu hosting aparece la versión. Compárala con las versiones soportadas en php.net.
7. Acumulas plugins que nadie usa
El sitio del postmortem tenía ~70 plugins instalados, buena parte inactivos. Cada plugin inactivo sigue siendo código en el disco: superficie de ataque, peso en las actualizaciones y ruido en el diagnóstico. Menos plugins, menos incendios.
Verifícalo: cuenta los plugins desactivados. Más de 5 es descuido; más de 15 es arqueología.
8. El panel de administración es lento
Si entrar al wp-admin toma 5-10 segundos por página, casi siempre hay una base de datos inflada: tablas de logs gigantes (el caso real: 520 MB solo de registros de correos), opciones autoload crecidas, transients vencidos. La lentitud del admin es el síntoma visible de un problema invisible.
Las señales organizacionales (las que nadie mide)
9. Dependes de una persona que ya no está
El sitio lo montó alguien —un proveedor, un voluntario, un empleado— que ya no responde. Nadie más tiene credenciales, documentación ni contexto. Esto convierte cualquier emergencia en una emergencia doble: el problema, más la búsqueda de quién pueda tocarlo.
10. Nadie lee los logs
El sitio del postmortem escribía 1.3 millones de líneas de avisos por día durante meses. La enfermedad estaba documentada por el propio sistema; solo faltaba un lector. Si nadie en tu equipo (o tu proveedor) revisa registros al menos mensualmente, estás manejando con los ojos cerrados.
11. El modo debug está activo en producción
WP_DEBUG en true en un sitio en vivo significa que cada aviso se escribe a disco en cada visita: gigabytes de logs, disco lleno y rendimiento degradado. Es una configuración de desarrollo que se olvidó apagar — y un indicador confiable de que nadie ha revisado la configuración en años.
Verifícalo (técnico): busca WP_DEBUG en el archivo wp-config.php.
12. No existe contrato de mantenimiento
La señal que engloba todas las anteriores. Sin mantenimiento recurrente, el sitio solo recibe atención cuando duele — y las emergencias siempre cuestan más que la prevención: en dinero, en horas y en la confianza de tus usuarios, que llegaron a matricularse y encontraron un error 500.
Qué hacer con tu puntaje
- 0-2 señales: mantén la disciplina. Revisa esta lista cada semestre.
- 3-5 señales: no es emergencia, pero el interés se está acumulando. Un mes de trabajo ordenado (actualizaciones, limpieza, respaldos verificados, staging) te saca de la zona de riesgo.
- 6+ señales: tu sitio está operando sobre tiempo prestado. No esperes a la semana de matrículas, la campaña o el evento del año — que es exactamente cuando estas cosas explotan, porque es cuando más tráfico y más cambios hay.
La tecnología aburrida —actualizada, respaldada, monitoreada— es la que no se cae.
¿Sumaste 3 o más? Escríbeme a felipe@tause.pro o por WhatsApp y te doy un diagnóstico honesto de tu plataforma — incluso si la respuesta es “no me necesitas”.