WPBakery viene con mi tema y no puedo actualizarlo: qué hacer

Te ha saltado un aviso de que WPBakery Page Builder tiene una versión más nueva, vas a Plugins y no hay botón de actualizar, o lo hay pero te pide una clave de licencia que nunca has tenido. No estás haciendo nada mal: ese plugin no es tuyo. Vino dentro del tema que compraste, la licencia está a nombre del autor del tema y WordPress no puede descargar la actualización por su cuenta.

Se puede resolver, y hay tres caminos posibles según tu caso: que el autor del tema publique una versión nueva, que te compres tu propia licencia de WPBakery, o que reduzcas la exposición mientras decides. Vamos por partes, y al final te digo cuándo el problema ya no es el plugin sino el tema entero.

Por qué los plugins que vienen con el tema no se actualizan solos

Cuando compras un tema en un mercado como ThemeForest, muchas veces vienes con «regalo» un constructor visual (WPBakery, antes llamado Visual Composer), un slider y a veces un par de plugins premium más. El autor del tema tiene una licencia de desarrollador que le permite empaquetarlos y distribuirlos dentro de su producto. Tú no tienes licencia de esos plugins: tienes licencia del tema.

Eso tiene una consecuencia técnica muy concreta. WordPress solo sabe que hay una actualización disponible si el plugin puede preguntárselo al servidor del fabricante, y ese servidor responde solamente a instalaciones con una clave activada. Como tu copia va sin clave, el plugin se queda callado. Lo que sí ves es un aviso genérico del propio WPBakery diciendo que hay una versión nueva, sin enlace para instalarla.

El otro efecto es que la actualización deja de depender de ti y pasa a depender de alguien a quien no conoces: el autor del tema, que tiene que empaquetar la versión nueva del constructor dentro de una versión nueva de su tema y publicarla. Si lleva año y medio sin tocar el producto, tú te quedas donde estás. Esa es la razón de fondo por la que tantas webs de empresa arrastran un constructor visual antiguo, y la explicamos en contexto en la guía sobre vulnerabilidades en plugins de WordPress y cómo saber si te afectan.

Cómo saber qué versión de WPBakery llevas por dentro

Antes de decidir nada necesitas el dato. Tienes tres sitios donde mirarlo, de más fácil a más fiable.

1. En el escritorio de WordPress

Entra en Plugins > Plugins instalados y busca «WPBakery Page Builder». Debajo del nombre verás Versión X.X.X. Ese es el número que necesitas apuntar. Si además tienes el menú lateral WPBakery Page Builder, dentro suele haber un apartado de licencia donde se indica si la copia está activada con clave propia o si es una licencia integrada en el tema.

2. En el archivo del plugin

Por FTP o con el gestor de archivos del hosting, abre /wp-content/plugins/js_composer/js_composer.php. Sí, la carpeta se llama js_composer, ese era el nombre original del producto. En las primeras líneas del archivo, dentro del bloque de comentario de cabecera, hay una línea Version: X.X.X. Este dato es el bueno, porque no depende de lo que diga ningún panel.

3. La copia que el tema lleva guardada

Muchos temas guardan el instalador dentro de su propia carpeta. Busca un archivo js_composer.zip dentro de /wp-content/themes/tu-tema/ (normalmente en subcarpetas del tipo includes/plugins/). Si ese zip es más nuevo que la copia activa, tienes la actualización a un clic en Apariencia > Instalar plugins y no lo sabías.

Con el número en la mano, compáralo con el registro de cambios público del fabricante. No te fijes solo en si es «vieja»: mira cuántas versiones de diferencia hay y si alguna estaba marcada como corrección de seguridad.

Actualizar el tema: la vía normal y por qué a veces no llega el parche

La vía prevista es actualizar el tema y que el constructor venga dentro. Hazlo en este orden:

  1. Copia de seguridad completa (archivos y base de datos) descargada a tu ordenador, no solo guardada en el mismo servidor.
  2. Comprueba si usas tema hijo (Apariencia > Temas: verás algo como «Tu-tema Child»). Si no lo usas y alguien tocó archivos del tema, la actualización se los va a llevar por delante: guárdalos aparte antes.
  3. Actualiza el tema, desde Escritorio > Actualizaciones, desde el plugin del mercado donde lo compraste o subiendo el zip a mano.
  4. Al terminar, WordPress avisará arriba de que el tema recomienda actualizar plugins. Pincha ahí y llegarás a Apariencia > Instalar plugins, donde ya podrás actualizar WPBakery.

¿Y por qué a veces no llega el parche? Por tres motivos habituales: el autor publicó versión nueva pero empaquetó el constructor antiguo; tu licencia del tema caducó y el mercado ya no te deja descargar (el tema sigue funcionando, pero no recibes archivos); o el tema lleva años sin actualizarse. Compruébalo en la fecha de última actualización del producto donde lo compraste.

Comprar licencia propia de WPBakery: cuándo compensa

Puedes comprar tu propia licencia del constructor directamente al fabricante y dejar de depender del autor del tema. Cuesta bastante menos que limpiar una web comprometida, así que si tu web factura, el cálculo suele salir solo.

El procedimiento, probándolo siempre primero en una copia de pruebas: compras la licencia, mantienes el mismo plugin (no pierdes contenido, solo cambia la activación), activas la clave desde el menú WPBakery Page Builder y, a partir de ahí, las actualizaciones te aparecen en Escritorio > Actualizaciones como las de cualquier otro plugin.

Dos advertencias honestas. Si tu tema añade elementos propios al constructor, una versión muy nueva puede descolocarlos: prueba antes de tocar producción. Y si el tema fuerza una versión concreta, puede que en cada actualización del tema te vuelva a pedir la antigua; se convive con ello, pero da trabajo.

¿Cuándo no compensa? Si tienes diez webs con el mismo problema, o si ya has decidido rehacer la web en los próximos meses.

Qué hacer mientras no puedas actualizar: reducir exposición

Si por presupuesto o por calendario vas a tardar, no te quedes de brazos cruzados. La mayoría de los fallos de los constructores visuales necesitan una de dos cosas: un usuario registrado con permisos bajos, o un punto de entrada abierto sin identificarse. Sobre lo primero sí puedes actuar hoy mismo:

  • Cierra el registro si no lo necesitas. Ajustes > General, casilla «Cualquiera puede registrarse» desmarcada. Si tienes tienda o zona de clientes, al menos comprueba que el rol por defecto sea Suscriptor.
  • Limita quién usa el constructor. En el menú de WPBakery hay una sección de gestión de roles: deja el editor visual solo para administradores y editores.
  • Bloquea la ejecución de PHP en la carpeta de subidas. Crea el archivo /wp-content/uploads/.htaccess (si tu servidor es Apache o LiteSpeed) con este contenido:
<FilesMatch ".(php|php3|php4|php5|php7|phtml|phar)$">
    Require all denied
</FilesMatch>

Eso no arregla el plugin, pero convierte muchas subidas maliciosas en archivos inertes. Si tu web va sobre nginx, esta regla no aplica: pídesela a tu hosting.

  • Revisa periódicamente lo que aparece en /wp-content/uploads/. Ahí no debería haber ningún archivo .php. Ninguno.
  • Vigila los usuarios administradores en Usuarios > Todos los usuarios, filtrando por «Administrador». Si aparece uno que no reconoces, ya no estás en fase de prevención.

Estas mismas precauciones valen para el resto de plugins que arrastres sin poder tocar. Si además usas Advanced Custom Fields, merece la pena que leas por qué una dependencia tan profunda como ACF cambia el cálculo de riesgo: cuando media web depende de un plugin, actualizarlo asusta, y no actualizarlo sale caro.

Cuándo el problema no es el plugin sino el tema abandonado

Hay un momento en el que hay que decirlo claro: el constructor desactualizado es el síntoma, y el tema muerto es la enfermedad. Señales de que estás ahí:

  • La última actualización del tema en el mercado donde lo compraste tiene más de dos años.
  • El autor ya no responde al soporte, o ha retirado el producto del catálogo.
  • Al pasar a una versión moderna de PHP la web escupe avisos o directamente se rompe.
  • El tema trae además un slider antiguo y un par de plugins propios, todos congelados. Los sliders empaquetados son el caso clásico: revisa también qué versión de Revolution Slider llevas dentro del tema, porque viaja en el mismo paquete y con el mismo problema de licencia.

Si te reconoces en tres de esas cuatro, comprar la licencia del constructor solo tapa una gotera de las cinco que tienes. Lo honesto es planificar un cambio de tema, aunque no apetezca oírlo ni pagarlo.

Salir de WPBakery sin rehacer la web de cero

El obstáculo real para salir no es el diseño: son los shortcodes. WPBakery guarda el contenido de cada página como código del tipo [vc_row][vc_column][vc_column_text]. Si desactivas el plugin sin más, tus visitantes verán ese código en pantalla como texto. Por eso la salida es gradual, no de golpe:

  1. Monta una copia de pruebas con la función de staging del panel de tu hosting y trabaja ahí.
  2. Ordena las páginas por tráfico y empieza por las diez primeras, no por el orden del menú.
  3. Rehazlas con el editor de bloques o con el constructor al que vayas a migrar, dejando el plugin antiguo activo mientras tanto: conviven sin problema.
  4. Antes de desactivar nada, busca en la base de datos si sobrevive algún vc_row en la tabla wp_posts.
  5. Desactiva, comprueba, y solo entonces borra.

Si cambias de constructor, elige uno que puedas actualizar tú, con tu licencia y sin intermediarios. Antes de casarte con otro, revisa cómo comprobar si tu versión de Elementor y sus complementos están al día: el problema de los añadidos de terceros sin mantenimiento se repite ahí igual.

Y sé realista con el calendario: una web de cuarenta páginas no se migra en una tarde. Es un proyecto pequeño, con su presupuesto y su fecha; lo que no vale es dejarlo abierto indefinidamente.

Resumiendo: si el tema sigue vivo, actualízalo; si va lento con los parches y tu web factura, compra licencia propia; si está abandonado, planifica el cambio y mientras tanto reduce exposición. Y no des por hecho que estás limpio solo porque la web se ve bien. Con Pulse vigilamos la web las 24 horas mientras tú resuelves el bloqueo del tema: archivos nuevos, administradores que aparecen de la nada y cambios que tú no has hecho, avisados por correo en cuanto ocurren.

Seguir leyendo en esta sección

Ver todo en Avisos de plugins concretos → · Mapa completo del sitio

Seguridad Online es una publicación de PathSentinel — ARCADIA DEVSEC CLOUD S.L. Escribimos a partir de trabajo real de respuesta a incidentes.

¿Quieres saber si tu web tiene algo raro? Analízala gratis con PathScan

Vigilancia 24/7 · Investigación por analista · Muro de Honor · Mapa del sitio