Chequeo de sitio WordPress sin iniciar sesión

Chequeo de sitio WordPress sin iniciar sesión

5.00/5 - (17 votes)
7 min de lectura
Guía
500+ proyectos WP

La herramienta de abajo descarga la versión pública de una sola dirección y dice qué se deduce de ella. No inicia sesión, no rastrea tu red y no adivina. Lee lo mismo que el navegador de tu visitante: el código de estado tras las redirecciones, las cabeceras, el HTML y los ficheros que ese HTML pide antes del primer pintado. Esos ficheros los descarga de verdad y los pesa, en lugar de estimarlos.

Comprobación del sitio

Mira qué muestra tu sitio en público

Danos la dirección de un sitio que gestiones. Lo descargamos como lo haría un navegador y mostramos qué se deduce de ello, junto con lo que leímos exactamente.

Qué comprobamos

Cabeceras de respuesta, tiempo hasta el primer byte, título y descripción, la dirección canónica, los encabezados de contenido, datos estructurados, imágenes, robots.txt y el mapa del sitio, y en WordPress también lo que el código de la página revela sobre los plugins instalados. Además descargamos los recursos que bloquean el primer renderizado y sumamos lo que pesan de verdad.

Qué no comprobamos

  • el área de administración y todo lo que está tras un login
  • la base de datos, su tamaño y su estado
  • las copias de seguridad, si existen y si restauran
  • las versiones de los plugins contra una base de vulnerabilidades
  • cómo se comporta el sitio para un usuario con sesión iniciada
  • cualquier página distinta de la única dirección que nos diste

Descargamos páginas públicas en la dirección que nos des, nunca iniciamos sesión y no guardamos nada más allá de un contador anónimo de ejecuciones.

Qué mide realmente el chequeo

La primera capa son peticiones HTTP propias desde un borde de Cloudflare: tiempo hasta el primer byte, código de estado una vez resueltas las redirecciones, cabeceras de seguridad, cabeceras de caché y compresión. La segunda capa es el propio HTML, del que salen el título, la descripción, la canónica, el número de encabezados de primer nivel, los bloques JSON-LD, el atributo de idioma y cómo están declaradas las imágenes.

La tercera capa es el peso del arranque de la página y es la que suele cambiar la conversación. El chequeo recoge de la cabecera todas las hojas de estilo y todos los scripts sin defer, es decir, exactamente lo que un navegador tiene que terminar de descargar antes de poder dibujar nada. Luego los descarga e indica la cifra real de kilobytes, separada entre CSS y JavaScript, con el tiempo del más lento y la lista de dominios ajenos de los que vienen.

En WordPress se suman unas cuantas cosas públicas por diseño que aun así sorprenden a los dueños. Las rutas de los ficheros de plugins y temas revelan qué hay instalado y en qué versión, porque el número de versión suele ir en la dirección de la hoja de estilo. El punto REST con la lista de usuarios responde sin autenticación si nadie lo ha cerrado. El fichero xmlrpc.php sigue respondiendo a menudo aunque la mayoría de instalaciones ya no lo necesita para nada.

Por qué aquí no hay puntuación

Es una decisión, no una carencia. Una puntuación invita a exactamente una pregunta siguiente, qué hago con esto, y la respuesta honesta a esa pregunta es otra auditoría. El peso no tiene ese problema. Diecinueve peticiones bloqueantes es un número que se ve bajar. Un megabyte de JavaScript antes del primer pintado apunta a un plugin concreto. Once peticiones desde dos dominios ajenos suelen apuntar a un servicio de tipografías y a un gestor de etiquetas, y ambos fueron decisiones de alguien que se pueden deshacer.

La capa tiene un techo y ese techo hay que nombrarlo. Medimos peso y tiempo de respuesta, no la experiencia de tus usuarios. Esto no es una medición de Core Web Vitals ni sustituye a ninguna. Los datos de campo se recogen de tus visitantes reales durante veintiocho días y ya son tuyos, gratis, en Google Search Console, en el informe de Core Web Vitals. Si quieres saber cómo se comporta la pasarela de pago en un móvil con mala cobertura en Valencia, ese informe es el único que responde. Nuestros números dicen qué parte de la página está detrás de lo que ese informe enseña.

Qué no puede ver el chequeo

La lista de lo que queda fuera de alcance es corta y conviene conocerla antes de tomar el resultado por una foto completa. El chequeo no entra en el escritorio, así que no sabe nada de cuentas, roles ni de quién ha entrado por última vez desde una dirección desconocida. No ve la base de datos, así que no dirá si las tablas se hinchan de transients abandonados. No revisa copias de seguridad, porque por definición no son públicas. No contrasta las versiones de plugins detectadas con una base de vulnerabilidades, así que una versión leída es un hecho y no una valoración de riesgo. Y revisa exactamente la dirección que has dado, no el sitio entero.

La vista con sesión iniciada es un hueco aparte. WordPress sirve a los usuarios identificados un conjunto de consultas completamente distinto y suele desactivar para ellos la caché de página. Una tienda que responde a un visitante en unos cientos de milisegundos puede tardar varias veces más con un cliente identificado y el carrito lleno. Un chequeo desde fuera no enseña eso, y ninguna herramienta sin acceso a la cuenta lo enseña.

Cómo leer cada clase de hallazgo

Los hallazgos de gravedad alta cuestan dinero o seguridad de inmediato. Falta de HTTPS en la dirección final, un noindex en una página que debería indexarse, un punto abierto con la lista de usuarios, cuatro o más de las cinco cabeceras de seguridad ausentes, un primer byte lento. Aquí cae también el arranque pesado: quince o más peticiones bloqueantes, o más de medio megabyte antes del primer pintado. Cada uno tiene una solución concreta, casi siempre en la configuración del servidor o en un plugin que ya tienes.

Los hallazgos de gravedad media describen un estado que aguanta un año sin caída mientras la ventaja se va perdiendo. HTML sin caché, ficheros bloqueantes servidos sin compresión, tipografías cargadas desde los servidores de Google en lugar de tu dominio, descripción ausente, ningún bloque de datos estructurados, imágenes sin dimensiones, sitemap ausente. Quien tiene tráfico estable los planifica para la próxima revisión. Quien lleva una tienda en temporada alta se lleva primero compresión, caché e imágenes, porque son las que llegan antes al carrito.

Los hallazgos de gravedad baja son sobre todo rastros que deja la pila técnica: la versión de WordPress en el generador meta, el nombre y la versión del servidor en una cabecera, varios encabezados de primer nivel en la misma página, caché corta en ficheros estáticos, imágenes sin carga diferida. Nada de esto tumba un sitio. Se ordenan junto a otro trabajo, no en lugar de él.

Las confirmaciones van aparte. Cuando la herramienta dice que las cabeceras de seguridad están completas, que el HTML volvió de caché, que hay datos estructurados y que el arranque es ligero, eso no es relleno. Responde a la pregunta que más repiten los dueños de un sitio, que es si el equipo anterior hizo su trabajo.

Cuándo la respuesta honesta es que no hay nada que hacer

Pasa más veces de lo que sugiere el mercado de herramientas de diagnóstico. Un sitio corporativo en un alojamiento decente, con WordPress al día, cabeceras completas, caché sensata y arranque ligero, no necesita nada nuestro. Si el informe solo muestra hallazgos de gravedad baja y confirmaciones, es este caso. Cierra la pestaña y vuelve dentro de medio año.

Hay además un estado intermedio en el que lo sensato es esperar. Si cambiaste de tema o de alojamiento la semana pasada, nuestros números ya describen la versión nueva mientras Search Console seguirá describiendo la vieja un mes más. No encargues trabajo a partir de dos fuentes que describen dos sitios distintos. Deja que la ventana avance primero.

Y un tercer caso: un hallazgo real que no es tuyo. Una cabecera de seguridad ausente, la falta de compresión o un HTML sin caché son muchas veces configuración del alojamiento y no del sitio. Un mensaje al soporte técnico del proveedor lo cierra más barato que cualquier proyecto.

Qué hacemos con la dirección que nos das

Descargamos páginas públicas en la dirección que envías, no iniciamos sesión en ningún sitio y no guardamos nada más que un contador anónimo de ejecuciones. El informe no va a ninguna lista de correo, porque nunca pedimos una dirección de correo. Si pasas al contacto, el formulario llega relleno con la dirección y los tres hallazgos más graves, y ves el texto entero antes de que se envíe nada.

A dónde ir si el informe encontró algo real

Los hallazgos de gravedad media que se repiten suelen significar que nadie cuida el sitio, no que haya una cosa rota, y la respuesta a eso es el mantenimiento WordPress. Arranque pesado y primer byte lento llevan a la optimización de velocidad WordPress. Punto de usuarios abierto, xmlrpc.php respondiendo y cabeceras ausentes son material para una auditoría de seguridad WordPress, porque esas tres no compensan arreglarlas de una en una.

Recomendaciones de LinkedIn

Recomendaciones y opiniones sobre el trabajo con WPPoland

Recomendaciones seleccionadas de líderes de las comunidades WordPress, WordCamp y e-commerce - con énfasis en la entrega puntual, profundidad técnica y enfoque orientado al negocio en el desarrollo WordPress.

Karolina Czapla

Karolina Czapla

Estratega de Marketing, Performance & Digital Strategy

“Trabajar con Mariusz en el WordCamp me ha mostrado lo poco común que es combinar competencias técnicas profundas con un verdadero liderazgo. Planifica, coordina y entrega con precisión, a la vez que da al equipo espacio ...”

Co‑organizadora, WordCamp Gdynia 2024 y 2025

Anna Kamińska

Anna Kamińska

Talent Acquisition Specialist / HR People Partner

“El portafolio de Mariusz habla por sí solo: refleja su precisión, versatilidad y sentido de la responsabilidad. Se puede confiar en él para conducir un proyecto desde la idea hasta la entrega, mantener informados a los s...”

Trabajamos en el mismo equipo

Sarah‑Luisa Kwolek

Sarah‑Luisa Kwolek

Gestora de Proyectos TI & Product Owner, Web/App

“Durante más de dos años pude contar siempre con Mariusz para tareas de WordPress, desde el styling y los templates hasta integraciones con terceros. Aporta estabilidad al equipo y mantiene la parte de frontend bajo contr...”

Mariusz fue su cliente en proyectos WordPress

Argert Boja

Argert Boja

Senior Full‑Stack Developer

“Mariusz es el compañero de equipo que todos esperan tener: competencias técnicas profundas full‑stack en WordPress, explicaciones claras y una actitud positiva incluso bajo presión. Se mueve con soltura entre plugins per...”

Trabajamos juntos en proyectos WordPress

Varun Patil

Varun Patil

Líder de Growth & CRM

“Más allá del desarrollo, Mariusz entiende SEO, analítica y growth. Habla directamente con los stakeholders, hace las preguntas correctas y entrega soluciones que mueven los indicadores de negocio: de AMP a tracking y ren...”

Fue responsable de Mariusz en iniciativas de growth

Rafał Osiński

Rafał Osiński

Founder @ EasyTrips.pl, Senior WordPress Dev

“Conozco a Mariusz a través de la comunidad WordPress desde hace muchos años. Es fiable, muy implicado y siempre está presente: en meetups, WordCamps y en los proyectos. Si le importa la colaboración a largo plazo y algui...”

Co‑organizador de la comunidad WordUp Trójmiasto y WordCamp

Daniel Blossfeld

Daniel Blossfeld

Consultor de Optimización de Procesos y Digitalización

“Tuve el placer de trabajar con Mariusz durante casi tres años. En ese tiempo, sus competencias técnicas profundas en desarrollo WordPress resultaron de un valor incalculable en una variedad de proyectos, desde la constru...”

Mariusz fue su cliente en proyectos WordPress

Natalie Wiszczor

Natalie Wiszczor

Gestora de CRM y E-mail Marketing

“Tuve el gran placer de trabajar con Mariusz durante más de 4 años en el ámbito técnico. Durante ese tiempo demostró ser un compañero competente y fiable. Destacaron especialmente su carácter amable y su notable persevera...”

Trabajó con Mariusz en distintos equipos

Mark Chalklen

Mark Chalklen

Head of Design & Build en Itineris Limited

“Mariusz es un gran miembro del equipo, siempre dispuesto a meterse de lleno en cualquier tarea y a aprender cosas nuevas. Un excelente comunicador y, en general, una persona muy agradable con la que trabajar. ¡Eso sí, es...”

Gestionó a Mariusz directamente

Jessica Di Pasquale

Jessica Di Pasquale

Liderando iniciativas de SEO con estrategias de crecimiento basadas en datos.

“Mariusz es una persona muy hábil, paciente y experta. Siempre dispuesto a ayudar y corregir errores, valoré mucho trabajar con él. ¡Es un compañero estupendo!”

Gestionó a Mariusz directamente

Biki John

Biki John

Apasionado del Marketing de Contenidos y entusiasta del SEO

“Fue genial trabajar con Mariusz. Valoré mucho su amplio conocimiento de WordPress y lo útil que resultó siempre que necesité ayuda para moverme por el CMS. Elogio totalmente a Mariusz por su paciencia, su buen carácter y...”

Trabajó con Mariusz en distintos equipos

Rafal Borowiec

Rafal Borowiec

Desarrollador de Software, Consultor, Manager y Profesor

“Tuve la oportunidad de trabajar con Mariusz durante 7 meses. Destaca en optimización técnica para motores de búsqueda (SEO). Mariusz cuenta también con una sólida experiencia en desarrollo AMP, GTM y GA. Se siente muy có...”

Gestionó a Mariusz directamente

Belinda Koch

Belinda Koch

Analista de Web-Tracking en TUI

“Mariusz es una persona estupenda con quien trabajar. Está extremadamente motivado por aprender cosas nuevas y compartir su conocimiento, y domina una amplia gama de temas. Trabajamos juntos en analítica digital y trackin...”

Trabajó con Mariusz en temas de analítica digital y tracking

Ali Nezamolmaleki

Ali Nezamolmaleki

Growth, SEO, Pensamiento Analítico, AMP

“Mariusz es una persona extremadamente talentosa en su campo de trabajo. Siempre es capaz de aportar una nueva perspectiva para resolver problemas y de pensar fuera de la caja en situaciones en las que todo parece bloquea...”

Trabajó con Mariusz en el mismo equipo

Karol Jakubcewicz

Karol Jakubcewicz

Desarrollador Front-end / JavaScript

“Mariusz es un desarrollador WordPress y especialista en SEO/SEM increíblemente experimentado con quien he tenido el placer de trabajar durante casi dos años. Fue una de las figuras clave responsables de la mejora constan...”

Trabajó con Mariusz en el mismo equipo

Paweł Lewczuk

Paweł Lewczuk

Desarrollador Front-end, Desarrollador WordPress

“Colaboré con Mariusz en varios proyectos y nuestra cooperación fue siempre ejemplar. Creo que aún tenemos por delante muchos proyectos conjuntos. ¡Muy recomendable!”

Mariusz fue cliente de Paweł

Przemek Wroblewski

Przemek Wroblewski

Desarrollador de Software con más de 20 años de experiencia

“Encontré en Mariusz a alguien con gran experiencia y un conocimiento profundo de las soluciones frontend. Un desarrollador WordPress sólido, competente y responsable. Tiene facilidad para construir relaciones interperson...”

Trabajó con Mariusz en distintos equipos

¿Tengo que dar un correo para ver el resultado?#
No. El informe aparece en cuanto termina la petición. El formulario de contacto es un paso aparte y solo se abre si lo pulsas. Entonces llega relleno con la dirección y los tres hallazgos más graves, para que tu primer mensaje ya lleve el diagnóstico.
¿Por qué no hay una puntuación sobre cien?#
Porque una puntuación es un modelo y un modelo hay que traducirlo otra vez a trabajo antes de poder actuar. Quien lee cuarenta y siete sobre cien sabe exactamente lo mismo que antes. Quien lee que diecinueve peticiones bloquean el primer pintado, que pesan 1,4 MB juntas y que once vienen de dos dominios ajenos, ya tiene una lista de tareas.
¿Esto es una medición de Core Web Vitals?#
No. Core Web Vitals son datos de campo recogidos de tus visitantes reales durante veintiocho días. Aquí se mide peso y tiempo de respuesta desde un borde de red en un instante. Los datos de campo ya son tuyos y gratuitos en tu propia Google Search Console, en el informe de Core Web Vitals. Nuestros números dicen qué parte de la página está detrás de ese resultado.
¿La herramienta entra en mi WordPress?#
No, y no tiene forma de hacerlo. Descarga la versión pública de la dirección que le has dado, igual que haría el navegador de un visitante. No conoce tu contraseña, no toca la base de datos y no escribe nada.
El chequeo no ha encontrado nada. ¿Mi sitio es seguro?#
Solo significa que desde fuera no se ve nada de esta lista. Quedan fuera de alcance el escritorio, las copias de seguridad, los roles de usuario, el contraste de versiones de plugins con una base de vulnerabilidades y todas las páginas salvo la que enviaste. Un informe vacío es buena señal, no un certificado.

¿Necesitas un FAQ adaptado a tu sector y mercado? Preparamos una versión alineada con tus objetivos de negocio.

Hablemos

Artículos Relacionados