El mantenimiento web mensual consiste en revisar respaldos, actualizaciones, seguridad, velocidad, indexación y conversiones de un sitio, en ese orden de prioridad. En WordPress dejó de ser opcional: Patchstack registró 11.334 vulnerabilidades nuevas en el ecosistema durante 2025 y el 91% estaba en plugins. Un checklist fijo de diez puntos cubre la mayor parte del riesgo real.
Qué es el mantenimiento web mensual
Es la rutina programada que mantiene un sitio seguro, rápido, indexado y convirtiendo. No se trata de «entrar a ver si todo está bien»: es una lista cerrada de verificaciones con responsable, frecuencia y evidencia de que se hicieron.
La diferencia con el soporte reactivo es de calendario. El soporte responde cuando el sitio ya falló; el mantenimiento evita que falle. En Gmedia, agencia de marketing digital en Santo Domingo desde 2009, lo trabajamos como parte de todo proyecto de desarrollo web y móvil, porque un sitio que se descuida seis meses cuesta más de recuperar que de mantener.
Por qué el mantenimiento dejó de ser opcional en 2026
Los números del último informe anual de seguridad de WordPress son incómodos. Según el State of WordPress Security in 2026 de Patchstack, durante 2025 se descubrieron 11.334 vulnerabilidades nuevas en el ecosistema, un 42% más que en 2024. De ellas, 1.966 (17%) fueron de severidad alta, es decir, con probabilidad de ser usadas en ataques masivos automatizados.
Dos datos del mismo informe cambian la conversación con cualquier gerente:
- El 91% de las vulnerabilidades estaba en plugins y solo seis en el núcleo de WordPress. El riesgo no es WordPress: es lo que se le instala encima.
- Las vulnerabilidades más atacadas se explotan en unas cinco horas desde su divulgación pública. Actualizar «cuando haya tiempo» no es una política de seguridad.
Y no, el hosting no te cubre. El mismo estudio, realizado con la firma de inteligencia de malware Monarx, encontró que las defensas estándar de hosting bloquearon apenas una fracción de los exploits activos probados. El respaldo del proveedor es una capa, no un plan.
Checklist de mantenimiento web mensual: los 10 puntos
Este es el orden en que lo ejecutamos. No es alfabético: está ordenado por lo que más duele si falla.
1. Respaldo completo y verificado. Respaldar no es suficiente: hay que restaurar. Una vez al mes, levanta el último respaldo en un entorno de prueba y confirma que la base de datos y los archivos abren bien. Un respaldo que nunca se probó es una hipótesis, no un seguro.
2. Actualizaciones en staging, nunca en producción. Aplica primero las actualizaciones de núcleo, plugins y tema en una copia del sitio. Revisa el frontend, los formularios y el checkout si hay tienda. Solo entonces sube a producción, y siempre con un respaldo inmediatamente anterior.
3. Inventario y poda de plugins. Lista todos los plugins activos e inactivos con su fecha de última actualización. Elimina —no desactives— los que no uses, los que lleven más de un año sin actualizarse y los que dupliquen funciones. Cada plugin es superficie de ataque.
4. Escaneo de malware e integridad de archivos. Compara los archivos del núcleo con los originales y revisa cambios inesperados en wp-content. Las inyecciones modernas se esconden dentro de archivos legítimos, así que un escaneo por firmas no basta: hay que mirar fechas de modificación.
5. Core Web Vitals y velocidad real. Revisa LCP, INP y CLS con datos de campo, no solo de laboratorio. Los umbrales de «bueno» de Google son 2,5 segundos o menos de LCP, 200 milisegundos o menos de INP y 0,1 o menos de CLS. En República Dominicana, donde alrededor del 72% del tráfico llega desde móvil, el dato móvil es el único que importa de verdad.
6. Enlaces rotos, 404 y redirecciones. Rastrea el sitio y corrige los 404 con tráfico o con enlaces entrantes mediante redirecciones 301 hacia la página equivalente. Revisa también que no haya cadenas de redirección acumuladas de mudanzas anteriores.
7. Cobertura e indexación en Search Console. Mira el informe de páginas: qué está indexado, qué quedó excluido y por qué. Un aumento súbito de páginas «detectadas, no indexadas» suele ser el primer síntoma de un problema técnico que todavía no se ve en el tráfico.
8. Formularios, WhatsApp y eventos de conversión. Envía un formulario de prueba de verdad y confirma que el correo llega. Haz clic en el botón de WhatsApp y verifica que dispara el evento en tu contenedor de etiquetas. Este punto es el que más se salta y el que más dinero cuesta: un formulario roto es facturación perdida en silencio.
9. SSL, dominio, hosting y versión de PHP. Verifica fechas de vencimiento del certificado y del dominio, espacio en disco y versión de PHP. Correr PHP sin soporte activo significa quedarse sin parches de seguridad aunque WordPress esté al día.
10. Contenido desactualizado. Precios, horarios, teléfonos, promociones vencidas, «Copyright 2023» en el pie. Es la revisión menos técnica y la que más credibilidad recupera, sobre todo porque los motores de IA citan datos concretos: si los tuyos están vencidos, te citan mal.
Tabla: frecuencia, tiempo y riesgo de omitir cada tarea
| Tarea | Frecuencia | Tiempo aprox. | Qué pasa si se omite |
|---|---|---|---|
| Respaldo verificado | Semanal (verificar 1 vez/mes) | 20 min | Pérdida total del sitio sin punto de retorno |
| Actualizaciones en staging | Mensual (críticas: 24-48 h) | 45 min | Sitio hackeado o pantalla en blanco tras una actualización |
| Poda de plugins | Trimestral | 30 min | Superficie de ataque creciente y sitio más lento |
| Escaneo de malware | Semanal (automático) | 10 min | Spam, redirecciones ocultas y penalización en Google |
| Core Web Vitals | Mensual | 30 min | Caída de posiciones y abandono en móvil |
| 404 y redirecciones | Mensual | 25 min | Autoridad perdida y usuarios en callejón sin salida |
| Cobertura en Search Console | Mensual | 20 min | Páginas fuera del índice sin que nadie lo note |
| Prueba de formularios y CTA | Mensual | 15 min | Cotizaciones perdidas sin registro de que existieron |
| SSL, dominio, PHP | Mensual | 10 min | Sitio caído o marcado como «no seguro» por el navegador |
| Revisión de contenido | Mensual | 30 min | Datos vencidos citados por buscadores y por IA |
Errores comunes en el mantenimiento web
Cuatro de cada cinco sitios que auditamos repiten al menos dos de estos.
- Error: actualizar todo de golpe en producción un viernes. Si algo rompe, el sitio pasa el fin de semana caído. Lo correcto: staging, respaldo previo y ventana entre martes y jueves.
- Error: confiar en el respaldo del hosting sin probarlo. Muchos planes guardan solo siete días o excluyen la base de datos. Lo correcto: respaldo propio externo y una restauración de prueba al mes.
- Error: acumular plugins «por si acaso». Cada plugin inactivo sigue siendo código en el servidor. Lo correcto: eliminar lo que no se usa y sustituir tres plugins pequeños por una solución bien mantenida.
- Error: medir velocidad solo en escritorio y con buena conexión. Lo correcto: evaluar con datos de campo móviles, que es como el 72% de tus visitantes en RD llega a tu sitio.
- Error: no dejar registro de lo que se hizo. Sin bitácora nadie sabe qué cambió antes de que el sitio fallara. Lo correcto: un reporte mensual con fecha, tareas ejecutadas y hallazgos.

¿Mantenimiento interno o con agencia?
Depende de una sola variable: si tienes en nómina a alguien que pueda dedicar entre cuatro y seis horas al mes y sepa restaurar un respaldo bajo presión.
| Criterio | Equipo interno | Agencia con plan mensual |
|---|---|---|
| Tiempo de respuesta ante caída | Depende de la disponibilidad | Definido por contrato (SLA) |
| Entorno de staging | Hay que montarlo y pagarlo aparte | Incluido en el plan |
| Conocimiento de seguridad | Variable | Especializado y actualizado |
| Continuidad | Se pierde si la persona renuncia | Documentada en el proveedor |
| Ideal para | Empresas con área de TI propia | Pymes y organizaciones sin equipo técnico |
En Gmedia asumimos también el mantenimiento de sitios que no desarrollamos nosotros. En esos casos empezamos por una auditoría inicial, porque no se puede garantizar la estabilidad de un proyecto cuyo estado real se desconoce. Puedes ver el alcance completo en nuestro servicio de diseño web en República Dominicana.
Preguntas frecuentes
La revisión completa se hace una vez al mes y toma entre cuatro y seis horas para un sitio corporativo estándar. Los respaldos y el escaneo de seguridad se automatizan de forma semanal, y las actualizaciones marcadas como críticas se aplican dentro de las primeras 24 a 48 horas. Un sitio de comercio electrónico con transacciones diarias requiere revisión quincenal como mínimo.
El sitio queda expuesto a vulnerabilidades ya conocidas y con exploit público disponible. El informe de Patchstack correspondiente a 2025 contabilizó 11.334 vulnerabilidades nuevas en el ecosistema, con el 91% concentrado en plugins, y documentó que las más atacadas empiezan a explotarse alrededor de cinco horas después de hacerse públicas. Las consecuencias habituales son inyección de spam, redirecciones ocultas y pérdida de posiciones en Google.
No. El hosting mantiene el servidor: disponibilidad, sistema operativo y a veces respaldos básicos. No actualiza tus plugins, no revisa tus formularios, no corrige tus 404 ni vigila tu indexación. El estudio de seguridad de Patchstack junto a Monarx midió además que las defensas estándar de hosting bloquean solo una parte menor de los exploits activos contra WordPress.
Sí. El procedimiento empieza con una auditoría inicial que revisa el estado del código, los plugins instalados, la seguridad y el rendimiento. Con ese diagnóstico se define qué hay que corregir antes de entrar en la rutina mensual. Trabajamos sitios en WordPress, WooCommerce y desarrollos a medida en empresas de Santo Domingo, Santiago y Punta Cana.
Fuentes
- Patchstack (25 de febrero de 2026). State of WordPress Security in 2026, en colaboración con Monarx.
- Patchstack (2025). State of WordPress Security in 2025.
- web.dev — Google. Web Vitals: umbrales de LCP, INP y CLS.
- Google Search Central. Informe de indexación de páginas en Search Console.
- The PHP Group. Versiones de PHP con soporte activo y de seguridad.
| ¿Tu sitio lleva meses sin una revisión seria? Te hacemos una auditoría inicial y te decimos exactamente qué está en riesgo, qué está lento y qué está dejando de convertir. 16 años manteniendo proyectos web en Santo Domingo, Santiago y Punta Cana. |
Publicaciones recientes
- Mantenimiento web mensual: checklist de lo que hay que revisar
- Cómo saber si ChatGPT y Perplexity mencionan tu marca
- SEO o Google Ads: cuál conviene a su empresa en República Dominicana
- Qué incluye un proyecto de diseño web profesional en República Dominicana
- Marketing digital para hoteles y negocios turísticos en República Dominicana
















