Plugins y temas pirateados de WordPress: 6 grandes riesgos (y alternativas seguras)

Como norma general, si algo parece demasiado bueno para ser verdad, probablemente no lo sea. Esto se cumple especialmente en el caso de los temas y plugins pirateados para sitios de WordPress.

Lo que puede parecer una gran oferta de software puede dañar tu web y provocar más problemas y costes que cualquier ahorro potencial. Por motivos de seguridad, es importante saber identificar y evitar el software pirateado.

¿Qué son los plugins y temas pirateados?

Los plugins y temas pirateados son versiones de software de pago que han sido hackeadas para permitir el acceso y el uso aunque no hayas comprado una licencia válida. A menudo se venden a precios muy reducidos en sitios web de terceros, que anuncian versiones mucho más baratas del software sin mencionar que son copias ilegítimas.

Este tipo de ventas no es ético y puede causar problemas en tu web. El software pirateado puede contener malware o simplemente utilizar código obsoleto e inseguro. Lo que parece una buena opción para conseguir plugins y temas baratos puede acabar convirtiéndose en una web rota y datos de usuarios robados.

Puede resultar tentador utilizar software pirateado si tienes un presupuesto limitado o si quieres probar sus características y funciones antes de decidirte por un producto de pago. Aunque a corto plazo podrías ahorrar algo de dinero, te costará mucho más reparar los daños que puede causar un plugin o tema pirateado.

Tabla comparativa: pirateado frente a licenciado

CaracterísticaPlugin o tema premium oficialVersión pirateada
Código fuenteVerificado, limpio y firmadoModificado, de origen desconocido
ActualizacionesAutomáticas (1 clic)Ninguna (es necesario volver a descargarlo manualmente)
SeguridadParcheado de inmediatoContiene puertas traseras o malware
AsistenciaDirectamente del desarrolladorNinguna
CosteCuota anual de la licenciaLa reputación y los datos de tu sitio

¿Qué tipo de problemas pueden causar los plugins pirateados?

El software pirateado se ha alterado con respecto a la versión original, lo que significa automáticamente que ya no es de confianza. Además de simples errores de programación, fallos o conflictos, los plugins y temas pirateados pueden introducir problemas más graves en tu sitio de WordPress.

1. Problemas de seguridad

La mayor preocupación cuando se trata de software pirateado son los problemas de seguridad. El software pirateado puede contener código malicioso capaz de poner en peligro datos confidenciales, impedir que el sitio funcione correctamente o causar otros daños. Muchos de estos plugins inyectan malware en tu sitio y permiten el acceso por una puerta trasera. Este tipo de acceso puede hacer que tu sitio quede fuera de servicio, que se modifique sin tu conocimiento o que lo secuestren para redirigirlo a otra dirección web.

Aunque no se haya inyectado malware en un plugin pirateado, es muy probable que contenga código obsoleto. El código desactualizado puede causar sus propios problemas de seguridad y funcionamiento. Si no sabes qué versión del plugin o tema estás utilizando, tampoco sabrás cuándo necesita actualizaciones urgentes. No poder mantener tus plugins y temas actualizados deja tu sitio vulnerable a los hackers que explotan vulnerabilidades de seguridad.

Detectar el problema, corregir el código y restaurar tu sitio es caro y requiere mucho tiempo, por no hablar del estrés que genera. Si un hacker vulnera tu sitio, puede que tengas que restaurar una copia de seguridad de tu sitio. Y si no tienes ninguna copia de seguridad disponible, tendrás que extraer el código malicioso de la base de datos, lo cual no es fácil. 

2. Problemas de privacidad

El malware añadido a plugins o temas pirateados también puede utilizarse para recopilar información confidencial de tu sitio. Datos como los identificadores de inicio de sesión, los nombres de clientes y las direcciones de correo electrónico de los miembros de tu comunidad pueden enviarse a terceros, que podrían venderlos o utilizarlos para realizar ataques de phishing.

Este tipo de malware puede ser muy difícil de detectar, ya que no interfiere con la actividad normal de tu web. A menudo puede producirse una filtración importante de datos antes de que siquiera sepas que existe un problema. La única señal que podrías tener de que tu sitio ha sido vulnerado es empezar a recibir muchos mensajes de enfado de sus usuarios. Recuperar esa confianza perdida sería extremadamente difícil y llevaría mucho tiempo.

Una de las grandes ventajas de WordPress es que es un software de código abierto, por lo que cuenta con una enorme comunidad de desarrolladores. Sea cual sea la funcionalidad especial que buscas o el tipo de diseño personalizado que necesitas, es muy probable que alguien tenga una solución.

Mientras los temas gratuitos y plugins de la biblioteca de WordPress.org son de código abierto, algunos plugins de pago se distribuyen con licencias mixtas. Esto significa que algunas partes del código están protegidas por las leyes de derechos de autor y, si utilizas un tema o plugin de WordPress pirateado, no tienes permiso legal para hacerlo.

También podrías enfrentarte a problemas legales si el uso de plugins pirateados provoca pérdidas o robos de datos, u otros problemas para los visitantes o clientes de tu sitio. Esto puede resultar costoso y dañar tu reputación.

4. Peor posicionamiento en los motores de búsqueda

Si tu sitio contiene malware, puede acabar en la lista de bloqueo de Google, lo que puede perjudicar gravemente tu posicionamiento en los motores de búsqueda, el tráfico de tu sitio y tus ventas.

Además, si hay mucho spam en tu sitio, el mensaje principal se sobrecarga y se desordena, lo que dificulta que Google entienda realmente de qué trata. Es posible que no considere que tu web sea relevante para las palabras clave que te interesan y, por tanto, no la muestre en los resultados de búsqueda.

5. Sin asistencia para el software

Una de las principales ventajas de los plugins y temas de pago es tener acceso continuo a asistencia.

Las actualizaciones del software de WordPress suelen incluir:

  • Actualizaciones para corregir vulnerabilidades de seguridad y errores. Los desarrolladores publican actualizaciones periódicamente para corregir errores del código y solucionar vulnerabilidades de seguridad. Si no utilizas la versión más reciente de un plugin o tema, aumentan las probabilidades de que hackeen tu sitio o de que algo deje de funcionar en él.
  • Compatibilidad continua con WordPress. WordPress publica periódicamente versiones actualizadas de su software y sus temas, y normalmente es necesario actualizar los plugins para que sigan siendo compatibles. Como el software pirateado no se puede actualizar, tu sitio podría sufrir problemas de funcionamiento o errores graves que lo dejarían completamente inoperativo.
  • Acceso a toda la documentación y a los foros de la comunidad. Cuando tengas preguntas o necesites ayuda, los foros de la comunidad y la documentación para desarrolladores pueden ser recursos inestimables. La documentación puede ayudarte a configurar correctamente los ajustes, entender cómo funciona el software, conocer los problemas habituales de los usuarios y solucionarlos.
  • Acceso a la asistencia del desarrollador original. Nadie conoce un software como la persona o el equipo que lo ha creado. Poder contactar directamente con el desarrollador para recibir asistencia puede ayudarte a resolver tus problemas rápidamente. Sin un comprobante de compra o una clave de licencia válida, el desarrollador no podrá ayudarte y tendrás que intentar solucionar los problemas por tu cuenta o contratar a otro desarrollador para que lo haga.

Las ventajas de utilizar plugins legítimos con una licencia válida son esenciales. Esto ayuda a garantizar que el software siga funcionando correctamente y no provoque conflictos en tu sitio web (o, si los provoca, que los problemas se resuelvan rápidamente). Con una asistencia adecuada, te asegurarás de que tus plugins y temas estén instalados y configurados correctamente y de que sigan funcionando en armonía con WordPress.

6. Problemas éticos

Utilizar software pirateado no solo puede causar problemas inmediatos, como que tu sitio web deje de funcionar o sea hackeado, el robo de datos, complicaciones legales o una caída en su posicionamiento en los buscadores; también es poco ético y desanima a los desarrolladores.

Al comprar plugins o temas pirateados, no estás apoyando el gran esfuerzo de los desarrolladores de WordPress, que a menudo trabajan en mejoras del software durante su tiempo libre. Los desarrolladores pueden abandonar los proyectos que no reciben suficiente apoyo y tener pocos incentivos para responder a las solicitudes de nuevas funcionalidades.

Comprar directamente al desarrollador o en mercados online de software de confianza también garantiza que el autor tenga los recursos necesarios para mantener el software actualizado, mejorarlo y seguir incorporando nuevas funcionalidades. Apoyar a los autores de plugins y temas de gran calidad no solo beneficia a los propietarios de sitios web, sino también a quienes los visitan. Un código impecable, interfaces de usuario bien diseñadas y funcionalidades ampliadas son aspectos fundamentales para mejorar la experiencia de usuario y conseguir que los visitantes vuelvan a tu sitio. La única forma de conseguirlo es mediante apoyo económico.

¿Cómo puedes identificar el software pirateado?

Si quieres añadir un plugin o tema a tu sitio web, asegúrate de que no sea una versión pirateada. 

Estas son algunas señales de advertencia de un plugin pirateado:

  • Varios plugins o temas premium de distintos desarrolladores agrupados y vendidos al por mayor. Ten en cuenta, sin embargo, que algunos temas incluyen licencias legítimas para plugins adicionales.
  • Anuncios en grupos de noticias o redes sociales que ofrecen plugins o temas de pago con grandes descuentos o gratis
  • Sitios de descarga que incluyen explícitamente «nulled» o «null» en su nombre o dominio
  • Sitios con muchos anuncios engañosos de otras webs, especialmente los que parecen botones de descarga del software, pero en realidad te llevan a otro sitio web
  • Precios mucho más bajos que los del sitio web oficial del desarrollador

Asegúrate de investigar para determinar si el plugin que estás considerando tiene una versión de pago o no. Una versión de pago debería incluir algún tipo de clave de licencia. Los plugins pirateados nunca vienen con una clave de licencia. Por tanto, si te ofrecen una versión del software totalmente gratuita que no requiere una clave de licencia, será una versión pirateada.

ejemplo de una clave de licencia en WordPress
Ejemplo de una clave de licencia para un plugin premium

¿Qué ocurre si ya tienes algunos plugins y temas sospechosos instalados en tu sitio? 

Puedes comprobar que tu sitio web es seguro:

  • Realiza un análisis de seguridad con un escáner fiable de malware para WordPress
  • Comprueba cada plugin en el panel de administración de tu sitio web para ver si tiene una clave de licencia
  • Busca manualmente cada plugin y tema en Internet para comprobar si es un plugin de pago

Si detectas un plugin o tema pirateado en tu sitio web actual, tendrás que tratarlo como si hubiera sido hackeado y limpiarlo utilizando un plugin de copias de seguridad y restauración o eliminando manualmente el plugin y cualquier código malicioso asociado.

¿Cuál es la mejor forma de conseguir plugins de WordPress para tu sitio web?

La buena noticia es que encontrar software seguro, fiable y con la licencia adecuada para WordPress es bastante fácil. Hay muchos plugins gratuitos, freemium y de pago que te permitirán ampliar las funcionalidades que necesitas de forma segura. 

Soluciones gratuitas

Para encontrar soluciones gratuitas, utiliza los directorios de WordPress: el de plugins y el de temas. Los plugins de estos directorios se supervisan y revisan en busca de malware inyectado o ataques. También se señalan o eliminan si ya no cumplen los estándares de la GPL, no se han probado con las últimas versiones de WordPress o no se han actualizado desde hace mucho tiempo. 

cómo añadir un tema en el panel de administración de WordPress

Instalar desde el panel de administración de WordPress es la forma más segura de asegurarte de que añades extensiones fiables a tu sitio web. Sin embargo, también puedes descargar plugins y temas directamente en tu ordenador y subirlos tú mismo a WordPress mediante la función de subida de plugins y temas o a través del protocolo de transferencia segura de archivos (SFTP). Elijas el método que elijas para añadirlos a tu sitio, asegúrate de que tus plugins y temas gratuitos procedan de los directorios de WordPress.

Plugins o temas freemium y de pago

Si necesitas las funcionalidades avanzadas de un plugin o tema de pago, asegúrate de comprarlo directamente en el sitio web del autor o en un mercado de software de confianza. Crea una cuenta para realizar el seguimiento de tu compra y recibir notificaciones y acceso a futuras actualizaciones. Asegúrate de que la clave de licencia esté instalada y configurada correctamente y, si el plugin requiere una suscripción, comprueba que tus datos de pago estén actualizados. Si no sabes por dónde empezar, aquí tienes una lista de algunos de los plugins más recomendados para WordPress.

Si te da miedo comprar una suscripción cara para un plugin por el coste inicial, ten en cuenta que la mayoría del software premium incluye una política de devoluciones. Si la compra no funciona bien en tu sitio web, puedes solicitar un reembolso dentro de un plazo determinado (normalmente, 30 días). Si no tienes claro si un plugin funcionará con tu tema o con otros plugins que utilizas, siempre puedes hacer preguntas previas a la compra al desarrollador o consultar sus preguntas frecuentes para comprobar si se conocen conflictos. Ve sobre seguro y compra en la fuente original.

Utiliza autores fiables

Para asegurarte de que trabajas con autores fiables, busca reseñas y recomendaciones, y apuesta por marcas conocidas. Siempre que sea posible, utiliza plugins que ofrezcan una buena variedad de funciones, como Jetpack. Cuantos menos plugins utilices, menos probabilidades habrá de que surjan conflictos. También reducirás la necesidad de combinar soluciones de distintas fuentes, lo que puede resultar engorroso de seguir y solucionar cuando surgen problemas.

Recuerda que tu sitio web es una parte esencial de tu negocio y la base de tu reputación y de los servicios que ofreces. Mantenlo seguro y protegido evitando plugins y temas pirateados, y eligiendo las marcas de WordPress que conoces y en las que confías.

Preguntas frecuentes

¿Es realmente ilegal utilizar plugins y temas pirateados de WordPress?

La respuesta es complicada debido a la Licencia Pública General. La mayoría del software de WordPress utiliza esta licencia. Da a las personas el derecho a estudiar, modificar y compartir el código. Esto significa que compartir el código en sí suele ser legal. Sin embargo, utilizar un plugin pirateado suele implicar una infracción de los derechos de autor relacionada con activos protegidos por marcas registradas o con partes de código específicas que no están cubiertas por la GPL, como CSS o las imágenes.

El problema principal no es la legalidad, sino la seguridad. Los desarrolladores de software pirateado no modifican estos productos por caridad. Casi siempre alteran el código para incluir scripts maliciosos. Puede que no te enfrentes a una demanda por utilizarlos, pero es muy probable que acabes teniendo un sitio web pirateado. El riesgo procede de los cambios ocultos en el código, no del hecho de descargar el archivo.

¿Puedo utilizar un plugin pirateado solo para hacer pruebas en un sitio de pruebas?

Utilizar software pirateado en un sitio de pruebas o en un entorno local sigue siendo peligroso. El malware presente en estos plugins no permanece contenido en una sola carpeta. Puede propagarse a otras partes de tu servidor o incluso a tu ordenador local. Si tu sitio de pruebas se conecta a la misma base de datos o cuenta de alojamiento que tu sitio en producción, la infección se propagará de inmediato.

Los hackers diseñan estos scripts para encontrar otros archivos legítimos e infectarlos también. Cuando el código malicioso se ejecuta en tu equipo local o en el servidor de pruebas, abre una puerta trasera. Esto permite a los atacantes controlar tu sistema mucho después de que hayas eliminado el plugin original. Nunca es seguro ejecutar código comprometido, ni siquiera en un entorno de pruebas.

¿Cuál es la diferencia entre un plugin gratuito y un plugin pirateado?

Un plugin gratuito es una versión oficial de un desarrollador legítimo. Puedes encontrar estos plugins en el directorio oficial de WordPress. El desarrollador pretende que lo utilices sin coste alguno. Comprueba el código por motivos de seguridad y lo actualiza periódicamente. Puedes confiar en estos archivos porque proceden directamente de la fuente y pasan revisiones básicas de seguridad.

Un plugin pirateado es un producto premium o de pago que alguien ha robado y modificado. Un tercero elimina la protección de la licencia y vuelve a subirlo a otro sitio web. Estas versiones no autorizadas no son seguras. Quienes las distribuyen tienen acceso total al código y normalmente insertan scripts dañinos para sacar beneficio de tu sitio web. Estas versiones no incluyen actualizaciones ni asistencia.

¿Cómo puedo saber si un sitio de plugins o temas vende software pirateado?

Puedes detectar estos sitios fijándote en los precios y en el nombre del dominio. Si un sitio ofrece un paquete de plugins o temas caros por una pequeña fracción del precio original, probablemente esté vendiendo versiones pirateadas. Los desarrolladores legítimos no venden sus productos en mercados de terceros por cinco dólares. Los venden en sus propios sitios web o en mercados reconocidos.

Otra señal clara es la falta de datos específicos sobre el autor. Los mercados legítimos indican qué desarrollador concreto creó el software. Los sitios de software pirateado suelen indicar «Admin» o un nombre genérico como persona que lo ha subido. También utilizan con frecuencia términos como «GPL Club» o «descargas ilimitadas» para hacer que su oferta parezca atractiva. Si la oferta parece demasiado buena para ser verdad, casi con toda seguridad es una trampa.

¿Puede un plugin o tema pirateado robar mis datos personales?

Sí, el robo de datos es uno de los principales motivos por los que los hackers distribuyen plugins pirateados. El código malicioso puede leer fácilmente todos los datos de tu base de datos. Esto incluye tu dirección de correo electrónico, los hashes de tus contraseñas y la información personal de tus clientes. Si gestionas una tienda online, estás poniendo en riesgo las direcciones de envío y los números de teléfono de tus clientes.

¿Perjudicará el uso de un plugin pirateado el posicionamiento SEO de mi sitio web?

Sí, utilizar software pirateado es una de las formas más rápidas de destruir las posiciones de tu sitio web en los motores de búsqueda. El malware presente en estos plugins suele incluir «spam de SEO». Este script inyecta en secreto miles de enlaces a sitios de apuestas o ilegales en tus páginas. Puede que no veas estos enlaces, pero Google sí los ve cuando rastrea tu sitio.

Google penalizará tu dominio por alojar spam. Incluso puede incluir tu sitio en una lista de bloqueo. Esto muestra a los visitantes una gran pantalla roja de advertencia que indica que tu sitio es peligroso. Recuperarse de este tipo de penalización lleva mucho tiempo. Perderás tráfico y reputación porque los hackers utilizaron tu sitio para impulsar sus propios negocios ilegales.

¿Puedo limpiar un plugin pirateado y conseguir que sea seguro?

Intentar limpiar un plugin pirateado es extremadamente difícil y rara vez funciona. Las personas que inyectan malware son inteligentes. No se limitan a introducir el código malicioso en un solo archivo. Lo esconden en muchas carpetas distintas y a menudo lo disfrazan para que parezca un archivo normal del sistema. También utilizan técnicas como la «ofuscación» para alterar el código y que no puedas leerlo.

Aunque encuentres una parte del virus, probablemente no detectarás las demás. Las puertas traseras suelen ocupar menos de una línea de código. Si dejas una sola puerta trasera, el hacker puede volver a infectar tu sitio inmediatamente. Los profesionales de la seguridad siempre recomiendan eliminar toda la instalación en lugar de intentar repararla. La única forma de estar 100 % a salvo es utilizar archivos limpios del desarrollador oficial.

¿Qué es el malware WP-VCD del que no paro de oír hablar?

WP-VCD es el virus más común que se encuentra en plugins y temas pirateados de WordPress. Es un tipo específico de malware diseñado para hacerse con el control de tu sitio. Cuando instalas un tema o plugin con WP-VCD, crea una cuenta de usuario administrador oculta. Esto proporciona al atacante control total sobre el panel de administración de WordPress sin tu permiso.

Este malware es famoso porque se propaga muy rápido. Se copia inmediatamente en los archivos del núcleo de WordPress. Después, redirige a tus visitantes a otros sitios web o muestra anuncios no deseados. Como modifica archivos esenciales del sistema, eliminar el plugin no elimina el virus. Normalmente tienes que reinstalar WordPress por completo para deshacerte de él de forma eficaz.

¿Hay alternativas seguras si no puedo permitirme plugins premium?

Tienes varias opciones seguras si un plugin premium es demasiado caro para tu presupuesto. Lo mejor es buscar una versión «Lite». La mayoría de los desarrolladores legítimos ofrecen una versión gratuita de su plugin premium con menos funciones. Son opciones seguras y oficiales, y están disponibles directamente en el directorio de plugins de WordPress.

También puedes esperar a que haya ofertas. Los desarrolladores suelen hacer descuentos durante las fiestas o en ocasiones especiales. Otra opción es buscar un plugin gratuito completamente distinto que haga lo mismo. La comunidad de WordPress es enorme. Casi siempre hay una alternativa gratuita y de código abierto, creada por un desarrollador voluntario, que ofrece funciones similares sin los riesgos de seguridad de un archivo pirateado.

Protegemos tu sitio.
Tú diriges tu negocio.

Jetpack Security ofrece una seguridad completa y fácil de usar para sitios de WordPress, con copias de seguridad en tiempo real, un firewall de aplicaciones web, análisis de malware y protección contra el spam.

Protege tu sitio

¿Tienes alguna pregunta?

La sección de comentarios está cerrada para este artículo, pero seguimos aquí para ayudarte. ¡Visita el foro de soporte y estaremos encantados de responder a tus preguntas!

Ver foro de soporte