Hice una auditoría la semana pasada de un e-commerce en WordPress. Factura bien, tiene tráfico razonable, y el dueño pensaba que la web "funcionaba correctamente".

Encontré: plugin de caché desactivado, imágenes de 8MB sin comprimir, WooCommerce mostrando páginas de categorías vacías indexadas en Google, el formulario de contacto con un plugin que no se actualiza desde 2021, y la base de datos con 15.000 revisiones de posts acumuladas desde 2019.
Ninguno de esos problemas es dramático por sí solo. Juntos: una web que carga en 8 segundos en móvil, 200+ páginas de basura en Google, y un formulario potencialmente vulnerable.
Estos son los errores que veo una y otra vez, y lo que pierdes por cada uno.
Error 1: Sin plugin de caché (o con el de caché mal configurado)
WordPress genera cada página de forma dinámica — consulta la base de datos, junta el contenido, genera el HTML, y lo envía al navegador. Eso toma tiempo. Y si tienes mucho tráfico, eso toma tiempo con cada visita.
Un plugin de caché guarda una versión estática de cada página y la sirve directamente, sin consultar la base de datos. El resultado: páginas que cargan en décimas de segundo en lugar de en 1-3 segundos.
El impacto de no tenerlo: Google mide la velocidad como factor de posicionamiento. Una web lenta posiciona peor. Y los usuarios abandonan webs lentas — según midió Google en 2016, el 53% de las visitas móviles se abandonan si la página tarda más de tres segundos en cargar.
La solución: WP Rocket (unos €59/año) es el que instalo por defecto: funciona bien sin tocar apenas configuración, que en caché es exactamente lo que quieres. Si el presupuesto es cero, W3 Total Cache o LiteSpeed Cache (si tu hosting lo soporta) son buenas alternativas gratuitas, a cambio de más tiempo afinando ajustes.
Error 2: Imágenes sin comprimir ni en formato moderno
Las imágenes son el mayor culpable de webs lentas en WordPress. El problema es frecuente: el cliente sube una foto de su cámara o smartphone (3-10MB, formato JPG o PNG), WordPress la usa sin procesarla, y cada visitante descarga esa imagen enorme.
La solución en dos pasos:
Primero, convierte las imágenes al formato WebP — el formato moderno que Google recomienda. Puede ser hasta un 30% más ligero que JPG con la misma calidad visual.
Segundo, implementa lazy loading — cargar las imágenes solo cuando el usuario hace scroll hasta ellas, no todas al mismo tiempo cuando carga la página.
Herramientas: El plugin Imagify (gratuito para uso limitado, €4.99/mes para uso serio) comprime y convierte a WebP automáticamente al subir imágenes. WordPress 5.5+ tiene lazy loading nativo activado por defecto.
Error 3: Plugins sin actualizar (o plugins abandonados activos)
Cada plugin instalado en WordPress es código que se ejecuta en tu web. Si ese código tiene vulnerabilidades de seguridad y no está actualizado, tu web es vulnerable.
Los atacantes automatizan la búsqueda de instalaciones de WordPress con plugins desactualizados con vulnerabilidades conocidas. Cuando lanza una actualización de seguridad un plugin popular, los detalles de la vulnerabilidad se hacen públicos. Las webs que no actualicen en los próximos días o semanas son objetivos fáciles.
El error adicional: plugins instalados y activos que nadie usa. Cada plugin activo consume recursos y es superficie de ataque. Si no lo usas, desinstálalo — no solo lo desactives.
Proceso mínimo: Revisión de actualizaciones una vez al mes. Antes de actualizar, backup. Revisar plugins que llevan más de 12 meses sin actualización — posiblemente abandonados.
Error 4: Páginas de basura indexadas en Google
WordPress y algunos plugins crean páginas automáticamente que no tienen valor para el posicionamiento pero sí consumen el "crawl budget" de Google (la cantidad de páginas que Google revisa en cada visita a tu web).
Las más frecuentes:
- Páginas de etiquetas (tags) vacías o con 1 post
- Páginas de categorías WooCommerce vacías o con productos ocultos
- Páginas de autor cuando hay un solo autor
- Páginas de resultados de búsqueda interna (el
?s=en la URL) - Páginas de adjuntos (WordPress crea una página por cada imagen subida si no se configura correctamente)
El resultado: cientos o miles de páginas indexadas que Google tiene que revisar, diluyendo la autoridad de tus páginas importantes.
La solución: El plugin Yoast SEO o Rank Math permiten poner en noindex (excluir de Google) todas esas páginas de forma masiva con unos clics. Esta sola acción puede mejorar el posicionamiento de las páginas importantes al concentrar el crawl budget en lo que vale.
Error 5: Sin backups automatizados fuera del servidor
Ya lo cubrí al escribir sobre lo mínimo de seguridad web que necesita una pyme, pero lo repito porque sigue siendo el error más caro cuando llega el problema: asumir que el hosting hace copias de seguridad suficientes.
Una copia que vive en el mismo servidor es una copia que se pierde si el servidor falla. Y una copia semanal no te protege si el ataque ocurrió hace 10 días.
La solución: UpdraftPlus (gratuito en sus funciones básicas) envía copias diarias automáticamente a Google Drive, Dropbox o Amazon S3. Configuración: 20 minutos. Para la web de una pyme típica, con el plan gratuito basta.
Error 6: La base de datos sin limpiar
WordPress guarda automáticamente revisiones de posts cada vez que editas un artículo. Si publicaste 500 artículos y los editaste 10 veces cada uno, tienes 5.000 revisiones en la base de datos. Más los comentarios spam aprobados por error, más los transients (datos temporales) que nunca se borran, más los logs de plugins.
Una base de datos hinchada hace que WordPress sea más lento al hacer consultas, y puede llegar a afectar el rendimiento del hosting compartido.
La solución: El plugin WP-Optimize (gratuito) limpia la base de datos con un clic — borra revisiones antiguas, comentarios spam, transients expirados, y optimiza las tablas. Hacerlo una vez al trimestre es suficiente.
Error 7: Formularios sin protección contra spam (o plugin de formulario desactualizado)
Los formularios de contacto sin protección reciben spam de bots constantemente. Pero más allá del spam: un plugin de formulario desactualizado con vulnerabilidades es una puerta de entrada para atacantes.
Contact Form 7 — el plugin de formularios más popular de WordPress — tiene un historial de vulnerabilidades que se parchean con actualizaciones. Si está instalado y no se actualiza, hay riesgo real.
La solución doble: Mantener los plugins de formulario actualizados + añadir reCAPTCHA v3 (invisible, no molesta al usuario). Contact Form 7, WPForms y Gravity Forms tienen integración nativa con reCAPTCHA.
El diagnóstico rápido: cómo saber dónde estás
Antes de hacer nada, una auditoría rápida con herramientas gratuitas:
- PageSpeed Insights (pagespeed.web.dev): te da la puntuación de velocidad en móvil y escritorio con recomendaciones concretas. Por debajo de 50 en móvil es urgente.
- Screaming Frog (gratuito hasta 500 URLs): rastreo de la web para encontrar páginas con errores, noindex incorrectos, y páginas duplicadas.
- WPScan (gratuito para uso básico): escáner de vulnerabilidades específico para WordPress. Te dice qué plugins tienen vulnerabilidades conocidas.
Con esas tres herramientas y 2 horas de trabajo tienes una foto bastante completa de dónde están los problemas. Si quieres exprimirlas con ayuda de la IA, el proceso completo está en cómo auditar tu web con IA en una tarde.
Una web bien mantenida no exige trabajo constante — exige revisiones periódicas. Una vez al mes para actualizaciones y copias de seguridad. Una vez al trimestre para limpieza de base de datos y auditoría básica. Mi experiencia es que ese ritmo, sostenido, evita que casi todo esto llegue nunca a ser una emergencia; y si te preguntas cuánto cuesta hacerlo bien, los rangos están en cuánto cuesta mantener una página web.
Newsletter
¿Te fue útil este artículo?
Suscríbete y te aviso cuando publique algo que valga la pena leer. Sin correo basura y sin una frecuencia forzada.