🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para deshabilitar plugins vulnerables en WordPress

Actualizado el 8 de febrero de 2026

¿Tu sitio WordPress va lento, muestra cosas raras o directamente no carga? Es posible que tengas un plugin problemático. Los plugins vulnerables WordPress son una de las puertas de entrada más comunes para los hackers. Pero no te preocupes, desactivarlos es más fácil de lo que crees. En esta guía te explico paso a paso cómo identificar, deshabilitar y eliminar esos plugins que ponen en riesgo tu web.

¿Por qué los plugins son un riesgo de seguridad?

Cada plugin que instalas es como una pequeña aplicación dentro de tu WordPress. Si el desarrollador no lo actualiza, deja de parchear agujeros de seguridad. Un hacker puede aprovechar esos fallos para inyectar código malicioso, robar datos o incluso tomar el control total de tu sitio.

Los plugins vulnerables WordPress son el objetivo favorito de los atacantes automáticos (bots). Escanean la web constantemente buscando versiones desactualizadas. Por eso, mantenerlos al día o, mejor aún, eliminar los que no uses, es clave para tener un WordPress seguro.

[WARNING] No deshabilitar un plugin vulnerable es como dejar la puerta de tu casa abierta de par en par. Los ciberdelincuentes no necesitan ser genios; solo necesitan encontrar una entrada sin cerrar.

Señales de que tienes un plugin problemático

Antes de lanzarte a deshabilitar plugins, aprende a detectar las señales de alarma. Tu WordPress te está pidiendo ayuda si ves esto:

  • Velocidad de carga muy lenta. Un plugin mal programado o infectado consume muchos recursos del servidor.
  • Errores inesperados. Pantallas blancas, errores 500, o mensajes de "error de conexión a la base de datos".
  • Contenido extraño. Aparecen anuncios que no pusiste, enlaces raros o redirecciones a sitios sospechosos.
  • Avisos en el escritorio. WordPress te muestra notificaciones de actualizaciones de seguridad pendientes.
  • Plugin sin actualizar desde hace más de 6 meses. Si el autor lo abandonó, es un riesgo andante.

Si reconoces alguna de estas, es hora de actuar. No esperes a que sea demasiado tarde.

Paso 1: Identificar los plugins vulnerables

No puedes deshabilitar lo que no sabes que está mal. Aquí te explico cómo encontrar los culpables.

Revisa manualmente tu lista de plugins

Ve a Plugins > Plugins instalados en tu escritorio de WordPress. Mira cada uno. Pregúntate:

  • ¿Lo uso realmente?
  • ¿Cuándo fue la última actualización?
  • ¿Tiene buenas reseñas y soporte activo?

Si ves un plugin con una nota que dice "Esta versión del plugin no se ha probado con la versión actual de WordPress", pon mucha atención. Es una bandera roja.

Usa herramientas de escaneo de seguridad

Existen plugins de seguridad que escanean tu web en busca de plugins vulnerables WordPress. Algunos muy recomendados son:

  • Wordfence Security: Escanea y te avisa de plugins con fallos conocidos.
  • Sucuri Security: Detecta malware y vulnerabilidades.
  • WPScan: Escanea específicamente buscando plugins con vulnerabilidades públicas.

[TIP] Si no sabes por cuál empezar, instala Wordfence. Es gratuito y muy fácil de usar. Haz un escaneo completo y te mostrará una lista de plugins que necesitan atención urgente.

Consulta bases de datos de vulnerabilidades

Puedes buscar manualmente si un plugin tiene fallos conocidos. Sitios como WPScan Vulnerability Database o CVE Details te permiten buscar por nombre de plugin. Si encuentras que tu versión tiene una vulnerabilidad crítica, desactívalo ya.

Paso 2: Deshabilitar plugins desde el escritorio de WordPress

Esta es la vía más directa y segura para la mayoría de los usuarios. Sigue estos pasos:

  1. Inicia sesión en tu WordPress (tupagina.com/wp-admin).
  2. Ve al menú Plugins > Plugins instalados.
  3. Localiza el plugin que quieres deshabilitar. Pasa el ratón por encima de su nombre.
  4. Verás un enlace que dice "Desactivar". Haz clic en él.
  5. WordPress desactivará el plugin de inmediato. Verás un mensaje de confirmación.

[INFO] Deshabilitar un plugin no lo borra. Simplemente deja de ejecutarse. Si luego ves que todo funciona bien, puedes proceder a eliminarlo definitivamente.

¿Qué pasa si no puedes acceder al escritorio?

A veces el plugin vulnerable rompe tanto la web que ni siquiera puedes entrar al panel de administración. No entres en pánico. Hay otras formas.

Paso 3: Deshabilitar plugins mediante FTP o cPanel

Si el escritorio de WordPress no carga, necesitas acceder a los archivos del servidor. Aquí te explico cómo hacerlo con dos métodos comunes.

Usando un cliente FTP (como FileZilla)

  1. Conéctate a tu servidor usando FTP. Necesitas los datos de conexión (servidor, usuario y contraseña). Tu hosting te los proporciona.
  2. Navega hasta la carpeta wp-content/plugins.
  3. Verás una lista de carpetas, una por cada plugin instalado.
  4. Renombra la carpeta del plugin problemático. Por ejemplo, si el plugin se llama "plugin-malo", cámbiale el nombre a "plugin-malo-desactivado".
  5. Al renombrar la carpeta, WordPress ya no lo reconoce como plugin activo y lo desactiva automáticamente.

[WARNING] No borres la carpeta todavía. Solo renómbrala. Así, si necesitas recuperar algo, puedes volver a ponerle el nombre original.

Usando el administrador de archivos de cPanel o Syspanel

Si tu hosting usa Syspanel (el antiguo HestiaCP), el proceso es igual de sencillo:

  1. Accede a Syspanel usando la URL tudominio.com:2106. Introduce tu usuario y contraseña de hosting.
  2. Busca la opción "Administrador de archivos" o "File Manager".
  3. Navega hasta public_html/wp-content/plugins.
  4. Localiza la carpeta del plugin vulnerable.
  5. Haz clic derecho sobre ella y selecciona "Renombrar". Añade "-desactivado" al final del nombre.

[TIP] Syspanel es muy intuitivo. Si tienes dudas, busca en su panel la sección de ayuda o contacta con el soporte de tu hosting.

Paso 4: Eliminar definitivamente los plugins vulnerables

Una vez que el plugin está desactivado y tu web funciona bien, es hora de deshacerte de él por completo. Un plugin desactivado pero presente en el servidor sigue siendo un riesgo si tiene archivos maliciosos.

Desde el escritorio de WordPress

  1. Vuelve a Plugins > Plugins instalados.
  2. Busca el plugin desactivado. Ahora verás un enlace que dice "Eliminar".
  3. Haz clic y confirma la acción. WordPress borrará todos los archivos del plugin.

Desde FTP o Syspanel

Si no puedes acceder al escritorio, borra la carpeta del plugin directamente desde el FTP o el administrador de archivos. Asegúrate de que esté desactivado (renombrado) antes de borrarlo.

[WARNING] Al eliminar un plugin, pierdes toda su configuración y datos asociados. Si es un plugin de formularios, por ejemplo, exporta antes los datos si los necesitas.

Paso 5: Medidas preventivas para mantener WordPress seguro

Deshabilitar y eliminar plugins vulnerables es solo el primer paso. Para evitar futuros sustos, sigue estas buenas prácticas.

Actualiza todo regularmente

  • WordPress core: Activa las actualizaciones automáticas menores.
  • Plugins y temas: Revisa semanalmente si hay actualizaciones pendientes.
  • PHP: Asegúrate de que tu hosting use una versión de PHP compatible y actualizada (7.4 o superior).

Reduce el número de plugins

Cuantos menos plugins tengas, menor superficie de ataque. Pregúntate: ¿realmente necesito este plugin? Muchas veces, funciones simples se pueden hacer con código personalizado o con el propio WordPress.

Elige plugins de fuentes confiables

  • Descarga solo del repositorio oficial de WordPress o de desarrolladores reconocidos.
  • Lee reseñas y comprueba la frecuencia de actualizaciones.
  • Evita plugins "nulled" o versiones piratas. Suelen tener puertas traseras.

Usa un plugin de seguridad

Instala uno de confianza como Wordfence o Sucuri. Activa el firewall, el escaneo de malware y las alertas por correo electrónico.

Haz copias de seguridad periódicas

Antes de tocar cualquier plugin, haz una copia de seguridad completa de tu web. Así, si algo sale mal, puedes restaurarla en minutos. Muchos hostings ofrecen copias automáticas. Si no, usa plugins como UpdraftPlus.

Preguntas frecuentes sobre plugins vulnerables

¿Puedo deshabilitar un plugin sin perder su configuración?
Sí. Deshabilitar solo detiene su ejecución. La configuración se guarda en la base de datos. Si luego lo reactivas, todo vuelve a estar como antes.

¿Qué hago si no sé qué plugin es el vulnerable?
Haz un escaneo con Wordfence. Te dirá exactamente cuáles tienen vulnerabilidades conocidas. También puedes desactivar plugins de uno en uno y ver si el problema desaparece.

¿Es seguro eliminar un plugin que no uso?
Sí, es recomendable. Un plugin inactivo pero presente puede ser explotado si tiene archivos vulnerables. Bórralo sin miedo.

¿Qué pasa si el plugin vulnerable es esencial para mi web?
Busca una alternativa segura. Si no hay, contacta al desarrollador y pregúntale si tiene prevista una actualización. Mientras tanto, mantén el plugin desactivado y busca un reemplazo.

¿Cómo sé si mi hosting es seguro?
Pregunta a tu proveedor si usan medidas como firewalls, actualizaciones automáticas de PHP y escaneo de malware. Si usas Syspanel, revisa la sección de seguridad en el panel de control (puerto 2106).

Conclusión: No dejes la puerta abierta

Deshabilitar y eliminar plugins vulnerables WordPress es una tarea sencilla que puede salvarte de un dolor de cabeza enorme. No necesitas ser un experto en seguridad; solo seguir estos pasos con calma.

Recuerda: un WordPress seguro es un WordPress actualizado, con pocos plugins y todos de confianza. Dedica 15 minutos al mes a revisar tu lista de plugins y tu web te lo agradecerá.

[TIP] Si después de deshabilitar un plugin tu web sigue funcionando mal, contacta con el soporte de tu hosting. A veces el problema va más allá de los plugins. Y si usas Syspanel, ellos pueden ayudarte a revisar los logs del servidor.

Ahora ya sabes cómo proteger tu web. ¡Manos a la obra y a mantener ese WordPress a salvo!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel