Wordfence es probablemente el plugin de seguridad más instalado de WordPress, y su versión gratuita hace cosas útiles de verdad. Pero también tiene límites que casi nadie te explica al instalarlo, y algunos importan bastante según qué web tengas. Este artículo es para que decidas con criterio: qué te protege realmente la versión gratis, qué se te queda fuera, y si en tu caso concreto compensa quedarte ahí, pasar a la de pago o vigilar la web desde fuera. Sin vender nada de entrada: para muchas webs pequeñas, Wordfence gratis bien configurado es suficiente.
Qué hace la versión gratuita y en qué se diferencia de la de pago
La versión gratuita de Wordfence trae, a grandes rasgos, tres bloques: un cortafuegos de aplicación (WAF) que filtra peticiones maliciosas, un escáner de malware que revisa tus archivos buscando código conocido y cambios sospechosos, y un conjunto de herramientas de acceso (límite de intentos de login, verificación en dos pasos, bloqueo de países).
La de pago (Wordfence Premium) no te da funciones mágicas que la gratis no tenga; te da las mismas, pero antes y afinadas. Las diferencias que de verdad notas son dos: las reglas del cortafuegos y las firmas del escáner llegan con retraso en la versión gratuita, y desaparece el bloqueo por IP en tiempo real de las direcciones que están atacando ahora mismo a otras webs. Todo lo demás es prácticamente igual. Merece la pena entender bien la primera diferencia, porque es la que más gente pasa por alto.
El retraso en las reglas del cortafuegos: qué significa para tu web
Aquí está el detalle que casi ningún tutorial menciona. Las reglas nuevas del cortafuegos y las firmas de malware de Wordfence tardan alrededor de 30 días en llegar a la versión gratuita (comprueba las condiciones actuales, que el fabricante las ajusta de vez en cuando). Los usuarios de pago las reciben el mismo día; tú, un mes después.
¿Qué significa eso en la práctica? Que durante esa ventana, si aparece una vulnerabilidad nueva en un plugin popular y empiezan a explotarla en masa, la protección específica contra ese ataque todavía no está en tu cortafuegos gratuito. Justo el mes en que un fallo es más peligroso (recién descubierto, con exploits circulando y sin que todo el mundo haya parcheado) es cuando tu versión gratis va más ciega.
No es motivo para tirar el plugin: el cortafuegos gratuito sigue parando montañas de ataques genéricos. Pero sí explica por qué la versión gratis, por sí sola, no puede ser tu única línea de defensa contra fallos recién salidos. Si te interesa entender cómo se explotan esas ventanas, lo tienes desarrollado en la guía sobre vulnerabilidades de plugins de WordPress.
Qué detecta el escáner y qué se le escapa
El escáner de Wordfence es bueno en lo suyo: compara tus archivos del núcleo, temas y plugins del repositorio oficial con las versiones originales y te avisa si algo ha cambiado, si aparece código con firmas de malware conocido o si hay un archivo donde no debería. Para pillar una infección típica, cumple.
Lo que se le escapa conviene tenerlo claro:
- Malware nuevo o hecho a medida. Si el código no coincide con ninguna firma conocida, el escáner puede no verlo. Y las firmas nuevas, recuerda, llegan con retraso a la versión gratis.
- Plugins y temas de pago o «nulled». Como no tiene el original con el que comparar, no puede saber si un archivo de esos ha sido alterado.
- Lo que vive fuera de WordPress. El escáner corre dentro de tu WordPress. Un atacante espabilado esconde su puerta trasera donde el plugin no mira: en tareas programadas del servidor, en un
.user.ini, en cuentas de FTP añadidas o directamente en el panel del hosting.
Ese último punto es la limitación de fondo de cualquier plugin de seguridad, y por eso conviene saber que un plugin no siempre limpia una web ya infectada: detectar y limpiar no son lo mismo, y hay cosas que no puede ver quien mira desde dentro de la casa que ya está tomada.
Un plugin de seguridad no sustituye a tener los plugins al día
Este es el error mental más caro. Mucha gente instala Wordfence y siente que ya está protegida, así que deja de actualizar «para no romper nada». Es exactamente al revés. La inmensa mayoría de webs de WordPress que se cuelan no caen por falta de cortafuegos, sino por un plugin desactualizado con un fallo público que llevaba meses parcheado.
Wordfence es una red de seguridad, no un sustituto de la higiene básica. Tener el núcleo, los temas y los plugins al día es lo que de verdad cierra la puerta; el cortafuegos solo intenta frenar a quien la encuentra abierta. Si dejas de actualizar por miedo, mira cómo actualizar los plugins de WordPress sin romper la web: con una copia previa y un poco de método, el riesgo de romper algo es mucho menor que el de quedarte sin parchear.
Consumo de recursos y falsos positivos en hostings compartidos
Wordfence trabaja dentro de tu WordPress, y eso tiene un precio en recursos. En un hosting compartido económico, un escaneo completo puede disparar el uso de CPU y memoria, ralentizar la web mientras corre e incluso chocar con los límites que impone tu proveedor. No es raro que un alojamiento barato pida desactivar el escáner o limitar su frecuencia.
Los falsos positivos son la otra cara. El escáner a veces marca como sospechoso un archivo que es perfectamente legítimo (un plugin de pago, un fragmento de código propio). El peligro no es la alerta, es tu reacción: borrar a ciegas un archivo que Wordfence señaló puede romperte la web. Ante una alerta que no entiendes, la norma es investigar o preguntar, nunca borrar por impulso.
Si tu hosting va justo de recursos, programa los escaneos en horas de poca visita y sube su frecuencia solo si la web lo aguanta. Y si notas que Wordfence penaliza el rendimiento más de lo que aporta, es una señal de que quizá te conviene mover parte de la vigilancia fuera de la propia web.
Cuándo tiene sentido pasar a vigilancia externa
La versión gratis y la de pago comparten un techo: ambas viven dentro de tu WordPress. Si un atacante toma el control, lo primero que hace un intruso competente es desactivar o cegar al propio plugin de seguridad. Un guardia que está dentro de la casa deja de servir en cuanto el ladrón ya está dentro y le corta los cables.
La vigilancia externa resuelve justo eso: mira tu web desde fuera, de forma continua, y no depende de que el WordPress infectado le deje funcionar. Te avisa si aparecen archivos que no pusiste tú, si tu portada cambia, si tu dominio acaba en una lista negra o si alguien entra en el panel desde donde no debería. Tiene sentido dar ese paso cuando tu web factura de verdad, cuando manejas datos de clientes o cuando ya te la han colado una vez y no quieres una segunda.
No es que una cosa sustituya a la otra: lo ideal es plugin al día más un par de ojos desde fuera. Si estás decidiendo qué plugin usar de base, en la comparativa sobre el mejor plugin de seguridad para WordPress tienes cómo elegir según tu caso.
Configuración mínima recomendable si te quedas en la versión gratuita
Si tu decisión es quedarte en Wordfence gratis (una opción perfectamente razonable para muchas webs), al menos deja esto activado:
- Cortafuegos en modo protección extendida, no solo el básico. Wordfence te guía para activarlo desde
Wordfence > Firewall. - Límite de intentos de acceso y bloqueo tras varios fallos, para frenar los ataques de fuerza bruta al login.
- Verificación en dos pasos para todos los usuarios administradores. Es gratis en Wordfence y es de lo que más te protege.
- Escaneo programado al menos semanal, con alertas por correo activadas.
- Alertas de inicio de sesión de administradores, para enterarte si alguien entra que no eres tú.
Con eso, y con los plugins al día, una web pequeña queda bastante bien cubierta sin gastar un euro. La honestidad primero: no todo el mundo necesita pagar.
Ahora bien, si quieres esos ojos desde fuera que un plugin no puede darte, compara lo que hace un plugin con lo que hace Pulse: vigilancia 24/7 desde 19 EUR al mes, funcionando aunque el WordPress esté comprometido y avisándote de lo que pasa fuera del alcance del escáner.
Seguir leyendo en esta sección
- Tu plugin lleva dos años sin actualizarse: cómo saber si ya es un riesgo
- Cómo saber si un plugin nulled tiene una puerta trasera
- Vulnerabilidades en plugins de WordPress: cómo saber si te afectan y qué hacer
- Cómo actualizar los plugins de WordPress sin romper la web
- Cómo saber qué plugins tiene instalados tu WordPress (y cuáles sobran)
- ¿Cuál es el mejor plugin de seguridad para WordPress? Comparativa honesta
Ver todo en Seguridad de plugins WordPress → · Mapa completo del sitio