Te llega el aviso de renovación de WP Rocket, ves el importe y piensas lo mismo que piensa todo el mundo: «la web va rápida, ya está configurado, ¿para qué voy a pagar otro año?». La licencia caduca, el plugin sigue funcionando y aparentemente no pasa nada.
Lo que pasa no se ve el primer día. Vamos a contarlo sin dramatismo, porque tampoco es una emergencia: es una decisión de mantenimiento que conviene tomar con los datos delante.
Qué deja de pasar cuando caduca
WP Rocket es un plugin de pago con licencia anual. Cuando vence:
- La caché sigue funcionando. El plugin no se apaga ni muestra avisos al visitante. Esa es la parte buena, y la razón de que mucha gente lo deje así.
- Dejas de recibir actualizaciones. Ni de funcionalidad, ni de compatibilidad, ni de seguridad.
- Dejas de tener soporte. Cuando algo se rompa tras actualizar WordPress o PHP, estarás solo.
Es el mismo esquema de todos los plugins comerciales, y lo explicamos en detalle en qué pasa cuando caduca la licencia de un plugin de pago. Lo que cambia aquí es el papel que juega este plugin concreto.
Por qué un plugin de caché es más delicado de lo que parece
Un plugin de caché no es un adorno: se sitúa entre el visitante y tu WordPress, y toca cosas sensibles.
1. Escribe ficheros que luego se sirven
Genera HTML estático en disco y reglas en el .htaccess o en la configuración del servidor. Cualquier fallo en cómo escribe esos ficheros tiene consecuencias directas, porque lo que escribe es lo que ven tus visitantes.
2. Puede servir contenido de un usuario a otro
El fallo clásico de las cachés mal configuradas: guardar una página generada para un usuario identificado y servírsela a otro. En una web informativa es un susto; en una tienda con cuentas de cliente puede ser una filtración de datos personales, con lo que eso implica en cuanto a obligaciones de notificación.
3. Mantiene compatibilidad con medio ecosistema
WordPress, PHP, WooCommerce y los CDN cambian constantemente. Un plugin de caché congelado hoy es un plugin incompatible dentro de dos versiones de PHP. Y la incompatibilidad de una caché no da un error limpio: da páginas en blanco, contenidos mezclados o carritos que no se vacían.
Cómo saber en qué situación estás
- Entra en Ajustes → WP Rocket y mira la pestaña de licencia: te dirá si está activa y hasta cuándo.
- Compara tu número de versión con la última publicada por el fabricante. Si hay varias versiones de diferencia, llevas tiempo sin parches.
- Comprueba desde fuera que no estás publicando la versión a cualquiera: pide
https://tudominio.com/wp-content/plugins/wp-rocket/readme.txt. Si descarga algo, cualquier escáner sabe qué versión corres.
Este último punto vale para todos los plugins, no solo para este. Es la primera cosa que mira un atacante automatizado antes de elegir qué exploit probar. El método completo está en cómo saber si un plugin vulnerable te afecta.
Las tres salidas razonables
| Opción | Cuándo tiene sentido | Coste real |
|---|---|---|
| Renovar | La web vende o depende del rendimiento, y no tienes a nadie que mantenga una alternativa | La licencia anual; a cambio, parches y soporte |
| Cambiar a una alternativa mantenida | Web informativa, sin tienda, con alguien que pueda configurarla una vez | Un par de horas de trabajo y volver a medir |
| Dejarlo caducado | Solo como situación temporal y consciente, con fecha de revisión | Deuda técnica que crece sola |
Si decides cambiar
Hazlo en este orden para no romper nada:
- Copia de seguridad completa, y comprueba que sabes restaurarla: qué debe incluir.
- Mide antes: apunta los tiempos de carga actuales de la portada y de una página interna.
- Desinstala el plugin antiguo del todo (desactivar no basta: deja reglas en el
.htaccessy ficheros de caché). - Instala la alternativa, actívala con la configuración mínima y ve subiendo opciones de una en una.
- Vuelve a medir y revisa la web como visitante no identificado, y también con sesión iniciada si tienes área de clientes.
Si decides quedarte con él caducado
Que sea una decisión, no un olvido:
- Apunta en el calendario una revisión trimestral para comprobar si se ha publicado alguna vulnerabilidad del plugin.
- Mantén el resto al día. Un componente congelado se lleva mucho mejor si todo lo demás está actualizado: qué actualizaciones automáticas activar.
- Ten claro que, si un día aparece un fallo grave, tu única salida rápida será desinstalarlo. Ten preparada la alternativa antes de necesitarla.
El patrón que hay detrás
WP Rocket es solo el ejemplo más común porque está en muchísimas webs. El patrón se repite con el constructor de páginas, el plugin de formularios, el de reservas y el tema premium: se compran una vez y se mantienen cero veces.
La forma sana de llevarlo es un inventario con fecha de renovación al lado de cada licencia. Te ahorra la conversación de «esto lo puso la agencia anterior y no sabemos de quién es la cuenta», que es justo la que precede a la mitad de los incidentes que vemos. Cómo montar ese inventario está en qué plugins tiene instalados tu WordPress, y las cláusulas que deberían cubrirlo, en el contrato con tu empresa de mantenimiento.
Seguir leyendo en esta sección
- Duplicator y All-in-One WP Migration: las copias que te dejas en el servidor
- LiteSpeed Cache: cómo saber si tu versión es vulnerable y qué revisar después
- Elementor y sus complementos: cómo saber si tienes una versión vulnerable
- Contact Form 7: cómo saber si tu formulario es un agujero de seguridad
- WP File Manager: por qué es el plugin que más webs ha tumbado y qué hacer si lo tienes
- WPBakery viene con mi tema y no puedo actualizarlo: qué hacer
Ver todo en Avisos de plugins concretos → · Mapa completo del sitio