WP Rocket con la licencia caducada: qué dejas de recibir y a qué te expone

Te llega el aviso de renovación de WP Rocket, ves el importe y piensas lo mismo que piensa todo el mundo: «la web va rápida, ya está configurado, ¿para qué voy a pagar otro año?». La licencia caduca, el plugin sigue funcionando y aparentemente no pasa nada.

Lo que pasa no se ve el primer día. Vamos a contarlo sin dramatismo, porque tampoco es una emergencia: es una decisión de mantenimiento que conviene tomar con los datos delante.

Qué deja de pasar cuando caduca

WP Rocket es un plugin de pago con licencia anual. Cuando vence:

  • La caché sigue funcionando. El plugin no se apaga ni muestra avisos al visitante. Esa es la parte buena, y la razón de que mucha gente lo deje así.
  • Dejas de recibir actualizaciones. Ni de funcionalidad, ni de compatibilidad, ni de seguridad.
  • Dejas de tener soporte. Cuando algo se rompa tras actualizar WordPress o PHP, estarás solo.

Es el mismo esquema de todos los plugins comerciales, y lo explicamos en detalle en qué pasa cuando caduca la licencia de un plugin de pago. Lo que cambia aquí es el papel que juega este plugin concreto.

Por qué un plugin de caché es más delicado de lo que parece

Un plugin de caché no es un adorno: se sitúa entre el visitante y tu WordPress, y toca cosas sensibles.

1. Escribe ficheros que luego se sirven

Genera HTML estático en disco y reglas en el .htaccess o en la configuración del servidor. Cualquier fallo en cómo escribe esos ficheros tiene consecuencias directas, porque lo que escribe es lo que ven tus visitantes.

2. Puede servir contenido de un usuario a otro

El fallo clásico de las cachés mal configuradas: guardar una página generada para un usuario identificado y servírsela a otro. En una web informativa es un susto; en una tienda con cuentas de cliente puede ser una filtración de datos personales, con lo que eso implica en cuanto a obligaciones de notificación.

3. Mantiene compatibilidad con medio ecosistema

WordPress, PHP, WooCommerce y los CDN cambian constantemente. Un plugin de caché congelado hoy es un plugin incompatible dentro de dos versiones de PHP. Y la incompatibilidad de una caché no da un error limpio: da páginas en blanco, contenidos mezclados o carritos que no se vacían.

Cómo saber en qué situación estás

  1. Entra en Ajustes → WP Rocket y mira la pestaña de licencia: te dirá si está activa y hasta cuándo.
  2. Compara tu número de versión con la última publicada por el fabricante. Si hay varias versiones de diferencia, llevas tiempo sin parches.
  3. Comprueba desde fuera que no estás publicando la versión a cualquiera: pide https://tudominio.com/wp-content/plugins/wp-rocket/readme.txt. Si descarga algo, cualquier escáner sabe qué versión corres.

Este último punto vale para todos los plugins, no solo para este. Es la primera cosa que mira un atacante automatizado antes de elegir qué exploit probar. El método completo está en cómo saber si un plugin vulnerable te afecta.

Las tres salidas razonables

Opción Cuándo tiene sentido Coste real
Renovar La web vende o depende del rendimiento, y no tienes a nadie que mantenga una alternativa La licencia anual; a cambio, parches y soporte
Cambiar a una alternativa mantenida Web informativa, sin tienda, con alguien que pueda configurarla una vez Un par de horas de trabajo y volver a medir
Dejarlo caducado Solo como situación temporal y consciente, con fecha de revisión Deuda técnica que crece sola

Si decides cambiar

Hazlo en este orden para no romper nada:

  1. Copia de seguridad completa, y comprueba que sabes restaurarla: qué debe incluir.
  2. Mide antes: apunta los tiempos de carga actuales de la portada y de una página interna.
  3. Desinstala el plugin antiguo del todo (desactivar no basta: deja reglas en el .htaccess y ficheros de caché).
  4. Instala la alternativa, actívala con la configuración mínima y ve subiendo opciones de una en una.
  5. Vuelve a medir y revisa la web como visitante no identificado, y también con sesión iniciada si tienes área de clientes.

Si decides quedarte con él caducado

Que sea una decisión, no un olvido:

  • Apunta en el calendario una revisión trimestral para comprobar si se ha publicado alguna vulnerabilidad del plugin.
  • Mantén el resto al día. Un componente congelado se lleva mucho mejor si todo lo demás está actualizado: qué actualizaciones automáticas activar.
  • Ten claro que, si un día aparece un fallo grave, tu única salida rápida será desinstalarlo. Ten preparada la alternativa antes de necesitarla.

El patrón que hay detrás

WP Rocket es solo el ejemplo más común porque está en muchísimas webs. El patrón se repite con el constructor de páginas, el plugin de formularios, el de reservas y el tema premium: se compran una vez y se mantienen cero veces.

La forma sana de llevarlo es un inventario con fecha de renovación al lado de cada licencia. Te ahorra la conversación de «esto lo puso la agencia anterior y no sabemos de quién es la cuenta», que es justo la que precede a la mitad de los incidentes que vemos. Cómo montar ese inventario está en qué plugins tiene instalados tu WordPress, y las cláusulas que deberían cubrirlo, en el contrato con tu empresa de mantenimiento.

Seguir leyendo en esta sección

Ver todo en Avisos de plugins concretos → · Mapa completo del sitio

Seguridad Online es una publicación de PathSentinel — ARCADIA DEVSEC CLOUD S.L. Escribimos a partir de trabajo real de respuesta a incidentes.

¿Quieres saber si tu web tiene algo raro? Analízala gratis con PathScan

Vigilancia 24/7 · Investigación por analista · Muro de Honor · Mapa del sitio