Muchos propietarios de webs WordPress pasan semanas sin saber exactamente qué versión tienen instalada ni si sus plugins están al día. Es un descuido comprensible, pero tiene consecuencias reales: las vulnerabilidades más explotadas en WordPress afectan a instalaciones con componentes desactualizados, no a las que llevan la última versión. Esta guía te explica, paso a paso y sin rodeos, cómo hacer esa revisión desde el panel de administración en menos de cinco minutos.
Dónde ver la versión de WordPress que tienes instalada

La forma más rápida de saber qué versión de WordPress tienes es mirar la esquina inferior derecha de cualquier pantalla del escritorio: ahí aparece el número de versión directamente. Si prefieres más detalle, ve a Escritorio > Actualizaciones: esa pantalla muestra si el core está al día o si hay una versión más nueva disponible.
Hay otras tres rutas dentro del propio panel que también funcionan:
- Cuadro «De un vistazo» en el escritorio: muestra la versión activa junto con el tema en uso.
- Herramientas > Salud del sitio: proporciona un diagnóstico completo, incluyendo si el core, los plugins y los temas están actualizados.
- Ayuda > Acerca de WordPress (esquina superior derecha): muestra la versión en formato de página de presentación de la release.
Si no tienes acceso al panel (por ejemplo, estás auditando una web de terceros), puedes consultar el archivo wp-includes/version.php vía FTP o el gestor de archivos del hosting: la variable $wp_version contiene el número exacto. También hay un atajo más sencillo: añade /wp-json al dominio de cualquier WordPress público y el campo generator de la respuesta JSON devuelve la versión.
Consejo rápido: la versión «oficial» más reciente siempre está publicada en wordpress.org/news/category/releases/. Compara ese número con el que ves en tu panel: si coinciden, el core está al día. Si el tuyo es menor, hay trabajo pendiente.
Cómo revisar el estado de los plugins y los temas
El core de WordPress es solo una parte de la ecuación. La mayoría de vulnerabilidades activas en 2026 no están en el core sino en plugins y temas desactualizados o abandonados. Para revisarlos, ve a Plugins > Plugins instalados y fíjate en los que muestran el aviso amarillo «Hay una nueva versión disponible». Lo mismo aplica en Apariencia > Temas.
Más allá de si tienen actualización pendiente, hay dos señales adicionales que conviene revisar:
- Plugins sin actualizar desde hace más de 12 meses en el repositorio oficial: pueden estar abandonados por su autor, lo que significa que no recibirán parches de seguridad aunque aparezcan vulnerabilidades.
- Plugins o temas premium con licencia caducada: sin licencia activa, el plugin no recibe actualizaciones automáticas aunque el panel lo simule. Revisa las fechas de renovación en los sitios de cada proveedor.
- Plugins desactivados pero no borrados: siguen siendo una superficie de ataque aunque no estén activos. Si no los usas, elimínalos.
Qué te dice la herramienta Salud del sitio (y cómo leerla)

La herramienta Herramientas > Salud del sitio es el diagnóstico más completo que ofrece WordPress de serie. Clasifica los problemas en dos categorías: crítico (hay que resolverlo ahora) y recomendado (mejoras convenientes). No es solo sobre actualizaciones: también avisa de versiones antiguas de PHP, SSL mal configurado, plugins con vulnerabilidades conocidas o extensiones de PHP que faltan.
| Indicador en Salud del sitio | Qué significa | Urgencia |
|---|---|---|
| WordPress no está actualizado | El core tiene una versión más reciente disponible | Alta |
| Plugins con actualizaciones pendientes | Uno o más plugins tienen nuevas versiones | Alta |
| Versión de PHP desactualizada | El servidor corre una versión de PHP sin soporte activo | Crítica |
| Actualizaciones automáticas desactivadas | El sitio no aplicará parches de seguridad menores solo | Media |
| Temas inactivos instalados | Temas sin usar que pueden contener código vulnerable | Baja-media |
Fíjate especialmente en la versión de PHP. WordPress.org recomienda usar una versión de PHP con soporte activo; las versiones sin soporte no reciben parches de seguridad aunque el resto de tu web esté impecable.
Señales de que algo va mal más allá de las versiones
Tener las versiones al día no garantiza que todo esté bien. Hay situaciones en que el panel muestra «todo actualizado» pero el sitio tiene problemas: un plugin actualizado puede introducir un fallo, un tema puede tener código malicioso inyectado antes de la actualización, o el servidor puede tener una configuración insegura. Estas son las señales que conviene revisar aunque el panel esté verde:
Señales técnicas
- Tiempo de carga inusualmente alto sin causa aparente
- Errores PHP en el log del servidor
- Archivos modificados recientemente en carpetas del core (wp-includes, wp-admin)
- Usuarios administradores que no reconoces en el listado
Señales visibles
- Redirecciones inesperadas hacia otras webs
- Contenido extraño en el pie de página o en el código fuente
- Google Search Console avisa de contenido no indexado o penalizaciones
- El navegador marca la web como sitio no seguro
Según el informe de Patchstack sobre seguridad WordPress, más del 97 % de las vulnerabilidades registradas en WordPress provienen de plugins y temas, no del core.
Con qué frecuencia deberías hacer esta revisión
Una revisión puntual está bien para saber dónde estás hoy, pero no basta. En un sitio en producción (especialmente si recibe tráfico o tiene formularios, tienda o zona de clientes), lo razonable es revisar el estado al menos una vez a la semana. Las actualizaciones de seguridad del core de WordPress se publican sin aviso previo cuando se detecta una vulnerabilidad crítica, así que esperar al «mantenimiento mensual» puede ser demasiado tarde.
Antes de cualquier actualización, haz siempre una copia de seguridad completa del sitio. Si algo falla durante el proceso, una copia reciente es lo único que te permite volver atrás sin perder nada. Si quieres saber más sobre cómo gestionar esas copias, en nuestra guía sobre restaurar backup en WordPress encontrarás el proceso explicado paso a paso.
Una vez confirmado que todo está al día, el siguiente paso natural es aplicar las actualizaciones pendientes en WordPress de forma ordenada y segura, empezando siempre por el core y siguiendo por plugins y temas.
Preguntas frecuentes
¿Puedo saber la versión de WordPress sin acceso al panel de administración?
Sí. Si tienes acceso FTP o al gestor de archivos del hosting, abre el archivo wp-includes/version.php y busca la variable $wp_version. Otra opción: añade /wp-json al dominio en el navegador; si la API REST está habilitada, el campo generator de la respuesta muestra la versión.
¿Por qué WordPress me muestra ‘actualizado’ pero la versión es antigua?
Puede ocurrir si las actualizaciones automáticas están desactivadas o si el servidor no puede conectar con la API de WordPress.org para comprobar versiones nuevas. Revisa la sección de Actualizaciones y, si el problema persiste, el log de errores del servidor puede dar más pistas.
¿Es seguro tener actualizaciones automáticas activadas?
Para las actualizaciones de seguridad menores del core (por ejemplo, de 6.7.1 a 6.7.2), sí: WordPress las aplica automáticamente por defecto y raramente rompen nada. Para actualizaciones mayores o de plugins, conviene revisarlas manualmente o en un entorno de staging primero, especialmente si tienes personalizaciones o plugins premium.
¿Qué hago si detecto que mi WordPress lleva meses sin actualizar?
No actualices todo de golpe. Primero haz una copia de seguridad completa. Luego actualiza el core, comprueba que el sitio funciona, y después ve actualizando los plugins de uno en uno o en grupos pequeños. Si la web lleva mucho tiempo sin tocar, considera hacer la actualización en un entorno de prueba antes de aplicarla en producción.
¿Prefieres que lo revisemos nosotros por ti?
Si no tienes tiempo (o ganas) de hacer esta revisión cada semana, podemos encargarnos de mantener tu WordPress actualizado, seguro y monitorizado. Sin sustos, sin sorpresas.







