Jetpack: qué activa de verdad en tu WordPress y qué puedes apagar

Jetpack es el plugin que más veces nos encontramos instalado «porque venía recomendado». Trae dentro unas cuantas herramientas útiles y otras tantas que no usas, y todas se activan en tu web: cargan código, abren conexiones con servicios externos y tratan datos de tus visitantes.

No es un plugin peligroso. Es un plugin enorme, y en seguridad lo grande importa: cuanto más código corre, más superficie hay que mantener. Esta guía va de decidir qué partes te compensan.

Qué hace Jetpack realmente

Funciona como una suite de módulos conectados a los servidores de Automattic. Los bloques principales:

Módulo Para qué sirve ¿Te compensa?
Estadísticas Visitas y páginas más vistas Sí si no quieres Analytics; ojo a la base legal del tratamiento
Protección de acceso Limita intentos de acceso fallidos Útil, pero se solapa con tu plugin de seguridad o con el WAF
Copias de seguridad (de pago) Copias automáticas fuera del servidor Buena idea; compara con lo que ya te da el hosting
Aceleración de imágenes Sirve imágenes desde su CDN Sí en webs con muchas fotos; implica servir desde un tercero
Redes sociales / suscripciones / comentarios Publicación automática, boletín, comentarios alojados Solo si lo usas de verdad
Formularios y otros extras Añadidos varios Normalmente duplican lo que ya tienes

Los tres puntos que sí debes mirar

1. Exige conexión permanente con un servicio externo

Jetpack necesita vincular tu web a una cuenta de WordPress.com y mantener un canal abierto para que el servicio pueda operar sobre tu instalación. Eso significa que la seguridad de esa cuenta es la seguridad de tu web: si alguien entra en ella, tiene una vía hacia tu sitio.

Consecuencia práctica: esa cuenta necesita contraseña única y verificación en dos pasos, igual que tu administrador de WordPress. Si no sabes quién la tiene —muchas veces es la agencia que montó la web—, tienes un acceso sin inventariar. Justo el problema que describimos en cómo cerrar accesos cuando se va un empleado o cambias de agencia.

2. Depende de XML-RPC en varias funciones

Parte de la comunicación de Jetpack pasa por xmlrpc.php, el fichero que casi todas las guías de endurecimiento recomiendan cerrar. Si tienes Jetpack y lo bloqueas sin más, romperás la conexión.

La salida no es renunciar a una de las dos cosas: es filtrar por origen en lugar de bloquear del todo. Lo explicamos con los comandos concretos en qué es xmlrpc.php y cómo desactivarlo sin romper nada.

3. Trata datos de tus visitantes

Las estadísticas, los comentarios alojados y las suscripciones implican que datos de tus usuarios pasan por un tercero. Eso hay que reflejarlo en tu política de privacidad y en tu registro de actividades de tratamiento, y ese tercero es un encargado del tratamiento con el que debe existir el contrato correspondiente.

Qué apagar sin miedo

En Jetpack → Ajustes puedes desactivar módulo a módulo. Nuestra recomendación para una web de empresa típica:

  • Apaga todo lo social que no uses: publicación automática, botones de compartir, «entradas relacionadas» si tu tema ya las pone.
  • Apaga los comentarios de Jetpack si tienes los comentarios cerrados (que es lo habitual en webs corporativas).
  • Apaga la protección de acceso si ya tienes otro plugin haciendo lo mismo: dos sistemas compitiendo por bloquear intentos dan falsos positivos y te acabas bloqueando tú.
  • Revisa el módulo de imágenes: acelera, pero cambia el dominio desde el que se sirven tus fotos. Decide si lo quieres.
  • Mantén lo que uses de verdad y puedas justificar. Si al final solo queda una cosa, valora un plugin específico para eso.

Y la pregunta incómoda: ¿lo desinstalo?

Si después de la criba solo te queda una función —y esa función la cubre otra herramienta que ya pagas—, sí. El criterio no es «Jetpack malo», es el mismo de siempre: cada plugin que no usas es superficie de ataque gratis.

Si lo desinstalas, hazlo con orden:

  1. Copia de seguridad previa.
  2. Anota qué módulos estaban activos, por si algo dejaba de funcionar y no sabes qué era.
  3. Desconecta la web de la cuenta de WordPress.com antes de borrar el plugin.
  4. Comprueba los formularios, las suscripciones y el correo saliente: son las tres cosas que suelen colgar de él sin que nadie lo recuerde.
  5. Revisa la web como visitante anónimo, no solo desde tu sesión de administrador.

Cómo decidir en general

La pregunta útil no es «¿este plugin es seguro?» sino «¿qué me aporta frente a lo que añade?». Un plugin grande que usas al 20 % es peor negocio que tres pequeños que usas enteros, porque pagas el mantenimiento del 100 %.

Si quieres el método completo para tomar esa decisión antes de instalar cualquier cosa, está en cómo comprobar la reputación de un plugin antes de instalarlo. Y la documentación oficial de los módulos, con lo que hace cada uno, la publica el propio fabricante en su centro de soporte.

Seguir leyendo en esta sección

Ver todo en Avisos de plugins concretos → · Mapa completo del sitio

Seguridad Online es una publicación de PathSentinel — ARCADIA DEVSEC CLOUD S.L. Escribimos a partir de trabajo real de respuesta a incidentes.

¿Quieres saber si tu web tiene algo raro? Analízala gratis con PathScan

Vigilancia 24/7 · Investigación por analista · Muro de Honor · Mapa del sitio