Seo4PymesAuditoría SEO + IA gratis
Diseño web

Tu web tiene más llaves repartidas de las que crees

Por Jesús Porres · Publicado el 30 de agosto de 2026

La polémica que conviene mirar hoy mismo

Hay una acusación abierta contra uno de los plugins de SEO más instalados en WordPress, ese que llevan medio a ciegas casi todas las webs de fontaneros, clínicas y despachos. El cargo es concreto: al abrir su sección de ayuda y soporte, el plugin generaría una contraseña de aplicación de WordPress ligada al usuario que la abre. Si ese usuario es administrador, y en una pyme casi siempre lo es, esa credencial da acceso de administrador al sitio. Sin aviso claro ni consentimiento explícito, según quien lo destapó.

Antes de encender antorchas conviene decir de dónde sale la denuncia: la lanza el desarrollador de otro plugin de SEO que compite con el acusado. Hay interés de parte y el relato entero no hay que tragárselo. Pero el punto que a ti te importa no depende de quién lo cuente, porque es verificable en tu propio panel: puedes abrir tu WordPress y ver si esa credencial existe. Eso no es una opinión de nadie, es una pantalla.

Qué es exactamente una contraseña de aplicación

Es una credencial que WordPress emite para que un servicio de fuera entre por la API sin usar tu usuario y tu contraseña habituales. Tiene tres propiedades que la vuelven delicada: no caduca sola, no pide segundo factor y hereda los permisos del usuario al que está atada. Junta las tres y lo que tienes es una llave maestra de tu web que sigue abriendo la puerta aunque mañana cambies tu contraseña de acceso.

DOS PUERTAS, UNA SOLA CERRADURA CAMBIADATu contraseña de accesola cambias y queda cerradaContraseña de aplicaciónsigue abierta hasta que la revoquesCambiar la contraseña no revoca nada de lo que ya se emitió
Esquema conceptual: por eso una revisión de accesos no se sustituye cambiando la contraseña del administrador.

Por qué esto va contigo si tienes un negocio local

Una web de servicios rara vez tiene responsable técnico. La montó una agencia hace tres años, se instalaron ocho plugins y desde entonces nadie ha vuelto a mirar debajo del capó. El riesgo de verdad no es que un plugin concreto quiera hacer algo turbio: es que no sabes qué llaves de tu casa hay repartidas por ahí. Y tu web es donde aterrizan tus presupuestos, tus formularios de contacto y datos de clientes que la ley te obliga a custodiar.

Está además el ángulo que a mí me toca cada semana. Cuando alguien con permisos de administrador toca un sitio, por descuido propio o porque esa credencial acabó donde no debía, el aviso no llega en rojo. Llega en forma de contenido inyectado, redirecciones raras hacia dominios que no conoces y una caída en Google que descubres tres semanas más tarde, con el teléfono ya sonando menos. Recuperar posiciones desde ahí cuesta bastante más que la media hora de hoy. Lo mismo pasa con las actualizaciones, y de eso hablé en cómo actualizar WordPress sin romper los plugins.

Un plugin es un proveedor, trátalo como tal

A un cerrajero no le dejas copia de las llaves del local porque un día te arregló la persiana. Con el software vale lo mismo. Cada plugin instalado es un proveedor con acceso a tu negocio y merece la misma revisión periódica que le harías a cualquier otro. Esta polémica concreta se aclarará de una manera o de otra en las próximas semanas; el hábito de mirar quién tiene acceso te va a servir para la siguiente, que llegará.

Tu plan

Tres cosas para esta semana

  1. Revisa tus contraseñas de aplicación.

    Usuarios, tu perfil, apartado de contraseñas de aplicación. Si hay alguna que no recuerdas haber creado, revócala. Repite con cada usuario administrador del sitio.

  2. Haz limpieza de administradores.

    Ex-agencias, ex-empleados, el sobrino que te tocó el logo en 2022. Deja los mínimos imprescindibles y al resto bájalos a editor o quítalos.

  3. Comprueba que la copia de seguridad se restaura.

    No que exista: que sepas devolverla. Es la única red que hay debajo de todo lo anterior y casi nadie la prueba hasta el día malo.

Si al abrir esa pantalla te encuentras cosas que no sabes de dónde salen, lo miramos contigo en la auditoría SEO gratuita: la revisión de accesos entra en el mismo repaso que hacemos de la web y de tu Perfil de Empresa en Google.

Media hora hoy con el panel abierto. Es de las pocas tareas de mantenimiento cuyo beneficio no se ve nunca, precisamente porque funciona.

Preguntas frecuentes sobre los accesos a tu WordPress

¿Qué es una contraseña de aplicación de WordPress?

Es una credencial que WordPress crea para que un servicio externo entre por la API sin usar tu usuario y tu contraseña de siempre. No caduca sola, no pide segundo factor y hereda los permisos del usuario al que está ligada. Si ese usuario es administrador, esa credencial es una llave maestra de tu web que sigue funcionando aunque cambies tu contraseña de acceso.

¿Dónde miro si mi web tiene alguna abierta?

En WordPress, entra en Usuarios, abre tu perfil y baja hasta el apartado de contraseñas de aplicación. Ahí verás las que existen, con su nombre y su fecha. Si alguna no la creaste tú ni la reconoces, revócala. Repite la misma comprobación con cada usuario que tenga rol de administrador, no solo con el tuyo.

Si revoco una credencial, ¿puedo romper algo de la web?

Puedes dejar sin conexión algún servicio que la estuviera usando, por ejemplo una herramienta de copias de seguridad o una integración de la agencia anterior. No se rompe la web ni se pierde contenido: como mucho ese servicio deja de conectar y hay que volver a autorizarlo. Ten la copia de seguridad a mano y revoca de una en una para saber qué deja de funcionar.

Que tu web no dependa de la buena fe de ocho plugins

Pide la auditoría gratuita y repasamos contigo quién tiene acceso a tu WordPress, qué plugins están instalados sin que nadie los use y qué habría que cerrar antes de que dé un disgusto.

Si lo que necesitas es una web nueva y mantenida como es debido, lo llevamos en diseño web.

WhatsApp