Auditoría WordPress: el escáner que te dice qué tocar y comprueba que está arreglado
La mayoría de las herramientas te dan una puntuación y te dejan solo. Esta hace dos cosas más: para cada problema que encuentra, señala el plugin o el ajuste de WordPress exacto que hay que cambiar, y después vuelves a analizar la web para comprobar que está corregido. Pega tu URL y la auditoría empieza al momento.
Primero la auditoría, después la lectura
Pega la URL de tu web WordPress. El motor hace hasta 81 comprobaciones en seis áreas y te devuelve una puntuación por área y los cinco problemas más graves, ordenados por impacto. Gratis y sin registro.
Sin plugins que instalar ni acceso a tu administrador. El motor lee tu web desde fuera, como Googlebot.
Tus últimas auditorías
Esta lista se guarda solo en este navegador: no se envía a ningún servidor y no necesitas cuenta.
En resumen: una auditoría WordPress mide seis cosas en una página —rendimiento, SEO, seguridad, ajustes de WordPress, accesibilidad y buenas prácticas— y da una puntuación sobre 100 por área. La parte automática tarda menos de un minuto. Pero la puntuación es solo un termómetro: lo que cambia tu tráfico es corregir los puntos críticos en el orden correcto, con el plugin adecuado, y volver a analizar para comprobarlo. Esta página te da las dos cosas: el diagnóstico y el cambio exacto que lo arregla.
«Auditoría WordPress», explicado sin rodeos
Cuando buscas «auditoría WordPress» o «analizar web WordPress», no quieres una definición. Quieres saber qué falla en tu web y, sobre todo, qué hacer después. Casi todo lo que encuentras responde a la primera mitad.
Muchas guías enumeran treinta puntos que revisar y dan consejos ciertos pero genéricos —«optimiza las imágenes», «instala una caché»— y ahí se quedan. Cierras la pestaña sabiendo qué revisar, pero no qué está roto en tu web ni cómo arreglarlo. Ese es el hueco que cubre esta página. «Optimiza las imágenes» no te sirve de nada; «abre tu plugin de optimización de imágenes, activa la conversión a WebP, lanza la optimización masiva de la biblioteca de medios y vuelve a analizar» sí.
El ciclo tiene tres pasos, y de eso trata esta página:
- Diagnóstico: el escáner encuentra los problemas y los ordena por gravedad.
- Corrección: para cada uno, el plugin o el ajuste de WordPress exacto que hay que cambiar.
- Prueba: un nuevo análisis que muestra la puntuación antes y después. Sin él, nunca sabes si has arreglado el problema o solo lo has movido de sitio.
Qué mira el escáner y qué correcciones rápidas salen ya en la auditoría gratuita
Seis áreas. La auditoría gratuita te da la puntuación de cada una y los cinco problemas más graves. Para cada área, esta es la corrección rentable que más se repite: la que puedes hacer este fin de semana.
| Área | Qué comprueba | Corrección rápida típica (mucho impacto, poco esfuerzo) |
|---|---|---|
| Rendimiento | TTFB, peso, compresión, imágenes, scripts que bloquean, tamaño del DOM | Activar una caché de página y convertir las imágenes a WebP |
| SEO | title, meta descripción, H1, indexación, sitemap, canonical, datos estructurados, hreflang, viewport | Quitar un noindex olvidado en Ajustes › Lectura |
| Seguridad | HTTPS, cabeceras, archivos expuestos, XML-RPC, enumeración de usuarios | Cerrar la lista de usuarios de la API REST |
| WordPress | versión a la vista, tema, plugins, caché, maquetador | Ocultar la etiqueta meta generator |
| Accesibilidad | texto alternativo, regiones ARIA, etiquetas de formulario, foco, orden de tabulación | Añadir el alt que falta en las imágenes del contenido |
| Buenas prácticas | doctype, codificación, favicon, contenido mixto, preconnect, HTTP/2 | Cargar por HTTPS los recursos que siguen en HTTP (contenido mixto) |
Muchas herramientas se quedan en esta lista de correcciones genéricas. El resto de la página va más allá: el cambio preciso en WordPress, problema por problema.
Cómo se calcula la puntuación y qué no dice
Mejor dejarlo por escrito, porque la pregunta sale siempre: ¿de dónde sale este número?
Cada área parte de 100 puntos. Cada comprobación que falla resta un número fijo de puntos según su gravedad: un punto por mejorar resta poco (entre 3 y 8 puntos en casi todos los casos), uno crítico resta mucho (de 8 a 30). La puntuación de un área nunca baja de 0 ni pasa de 100. La puntuación global es la media de las áreas, redondeada. Si la web no funciona con WordPress, el área WordPress no cuenta y la media se hace sobre cinco.
En la práctica, una puntuación global de 68 puede esconder un área a 100 y otra a 32. Es exactamente lo que se ve en el ejemplo de más abajo. La puntuación global tranquiliza o preocupa; son las puntuaciones por área las que te dicen dónde mirar.
Una puntuación no es una posición en Google
Ninguna puntuación sobre 100 —ni la nuestra ni la de PageSpeed Insights— es un factor de posicionamiento. Pasar de 82 a 87 puliendo puntos por mejorar no te aporta nada; corregir un fallo crítico de indexación, sí. Trata la puntuación como un termómetro, no como un boletín de notas.
Qué ve la auditoría anónima y qué no
El motor lee tu web desde fuera, sin acceso al administrador. Es una decisión —nada que instalar, nada que conectar—, pero tiene un precio que conviene decir claramente.
| Visible desde fuera (este escáner) | Invisible sin acceso a tu WordPress |
|---|---|
| TTFB, peso, compresión, formatos de imagen, scripts que bloquean | La versión exacta de WordPress (solo la vemos si se filtra) |
| Caché de página, XML-RPC abierto, usuarios visibles en la API REST | La lista real de tus plugins y si están actualizados |
| title, meta descripción, H1, canonical, sitemap, robots.txt, JSON-LD, hreflang | El peso de la base de datos (opciones con carga automática en wp_options, revisiones) |
| Cabeceras de seguridad, HTTPS, archivos sensibles accesibles | Contraseñas débiles, roles de usuario, tareas programadas rotas |
Dicho de otro modo: el escáner ve todo lo que ven Googlebot y un atacante, que ya es mucho, porque es justo lo que te hace perder posiciones o te deja expuesto. Lo que no ve exige que mires tú en el administrador o un plugin de seguridad que trabaje dentro del servidor.
Una precisión importante: el escáner no mide las Core Web Vitals (LCP, INP, CLS). Mide el tiempo de respuesta del servidor y busca en el código de la página las causas habituales de una carga lenta —imágenes sin dimensiones, scripts y CSS que bloquean, CSS en línea—, pero no ejecuta la página en un navegador. Para las Core Web Vitals, usa PageSpeed Insights o el informe «Métricas web principales» de Search Console.
La 7.ª capa que casi ninguna auditoría mira: que las IA te citen (GEO)
Parte de tus visitantes ya no llega desde diez enlaces azules, sino desde una respuesta de ChatGPT, Perplexity o los resúmenes con IA de Google (AI Overviews). Aparecer citado en esas respuestas se ha convertido en un canal propio. Se llama GEO, Generative Engine Optimization, y la mayoría de las auditorías WordPress todavía no lo tratan.
Primero, la parte honesta: de estos puntos, el motor solo comprueba automáticamente el hreflang (área SEO). Los demás se revisan a mano en unos segundos cada uno. Así se hace, con el comando exacto.
| Punto | Cómo comprobarlo | Lo que quieres ver |
|---|---|---|
| Acceso de los rastreadores de IA Cada empresa de IA usa varios robots: unos para entrenar modelos, otros para buscar y citar fuentes. Bloquearlos es una decisión legítima, pero tómala a conciencia. |
curl -s https://tu-web.com/robots.txt y busca GPTBot, OAI-SearchBot, ClaudeBot, PerplexityBot, Google-Extended |
Ningún Disallow: / para los robots de búsqueda si quieres que te citen |
Archivo llms.txtUn mapa de la web en Markdown pensado para los modelos de lenguaje. No es un estándar oficial: es una propuesta publicada en llmstxt.org. |
curl -I https://tu-web.com/llms.txt |
Un 200 en lugar de un 404, con tus páginas clave en la lista |
| Señales E-E-A-T Experiencia, conocimiento, autoridad y confianza: los criterios que Google describe en sus directrices para evaluadores de calidad. |
Abre un artículo: autor visible, página de autor enlazada, fecha de publicación y de actualización, fuentes externas enlazadas | Un autor real con nombre, no «Escrito por admin» |
| hreflang | auto lo comprueba el escáner («Etiquetas hreflang», área SEO) | Declarado y coherente si la web está en varios idiomas |
Sobre WordPress en concreto: el plugin de SEO que ya usas —Yoast SEO, Rank Math, SEOPress— gestiona el autor, las fechas y el schema Article, así que buena parte del trabajo técnico ya está hecho si lo tienes bien configurado. El llms.txt se coloca en la raíz de la web: un archivo de texto, nada más. Y el acceso de los rastreadores de IA se regula en el robots.txt virtual de WordPress o en el editor de robots.txt de tu plugin de SEO.
El plan de acción para WordPress: qué tocar exactamente
Aquí es donde esta página se separa de las demás. Un escáner que te dice «mejora tu TTFB» te deja dos horas buscando. Para los problemas más frecuentes, este es el cambio preciso: el plugin, la casilla, el ajuste. Entre comillas va el nombre de la comprobación tal como aparece en tu informe, para que lo relaciones con tu análisis.
La última columna es mi parte subjetiva, y lo digo: una estimación del esfuerzo y de la mejora sacada de hacer estas correcciones en nuestras propias webs, no un número que calcule el motor. Sirve para decidir cuando todo está en rojo: primero lo que cuesta 10 minutos y mejora mucho; para un día tranquilo, lo que lleva dos horas y refuerza la web sin mover la puntuación.
| Problema en el análisis | El cambio exacto en WordPress | Esfuerzo · mejora estimada |
|---|---|---|
| Imágenes en JPEG/PNG «Formatos de imagen modernos» en crítico | Imagify, ShortPixel o EWWW: activa la conversión a WebP (o AVIF) y la opción que sirve esas versiones en la web; después lanza la optimización masiva de la biblioteca de medios. Sin plugin de pago, Converter for Media también convierte a WebP. | ~15 min de ajustes; después la conversión funciona sola · mejora grande del peso de la página |
| Sin caché de página «Caché de página» en crítico | ¿Tu hosting usa LiteSpeed? Instala LiteSpeed Cache (gratuito) y activa la caché. Si no, WP Rocket activa la caché de página en cuanto activas el plugin. | ~10 min, fácil · mejora grande del tiempo de respuesta |
| TTFB de 600 ms o más «Tiempo de respuesta del servidor (TTFB)» por mejorar (desde 600 ms) o crítico (desde 2,5 s) | Por orden: activa una caché de página (fila anterior); sube PHP a una versión con soporte (8.2 o superior) y comprueba con tu hosting que OPcache está activo; instala Redis Object Cache si tu hosting ofrece Redis; como último recurso, deja un hosting compartido saturado. | de 15 min (cambiar la versión de PHP) a medio día (cambiar de hosting) · mejora grande, con un esfuerzo muy variable |
| CSS/JS que bloquean «CSS que bloquea el renderizado», «Scripts que bloquean el renderizado» | WP Rocket, pestaña de optimización de archivos: activa la optimización de la entrega del CSS y la carga diferida del JavaScript. Revisa la web después: estos ajustes a veces rompen un slider o un menú. | ~10 min, más 20 min de revisión visual · mejora media a grande, con riesgo de romper algo |
Imágenes sin width/height«Dimensiones de las imágenes», causa habitual de CLS | WordPress añade estos atributos a las imágenes que insertas desde la biblioteca de medios. Si faltan, suele ser un tema antiguo, un maquetador o un plugin que los quita: corrige la plantilla o el ajuste que genera esas imágenes. | de 20 min a varias horas si hay que tocar la plantilla · mejora grande de la estabilidad visual |
| Usuarios visibles en la API REST «Usuarios visibles en la API REST» en crítico | Wordfence tiene una opción para impedir que se descubran los nombres de usuario a través de la API REST y de ?author=. Sin plugin: un filtro rest_endpoints en el functions.php del tema hijo que quite las rutas /wp/v2/users a los visitantes no conectados. | ~5 min · mejora clara de la seguridad; con el filtro, comprueba que ningún plugin usa esa ruta en la parte pública |
| XML-RPC abierto «Punto de acceso XML-RPC» por mejorar | Si no usas Jetpack ni la aplicación móvil de WordPress: el plugin Disable XML-RPC-API, o un bloque <Files xmlrpc.php> con Require all denied en el .htaccess (Apache 2.4). | ~5 min · mejora moderada de la seguridad; antes, comprueba que nada depende de XML-RPC |
| Versión de WordPress a la vista «Versión de WordPress» por mejorar | remove_action('wp_head', 'wp_generator'); en el functions.php del tema hijo. La mayoría de los plugins de seguridad tienen una casilla equivalente. | ~5 min · mejora pequeña: endurecimiento cosmético, no un fallo en sí |
| Sin Content-Security-Policy «Política de seguridad de contenido (CSP)» ausente | Se añade en el servidor (cabecera HTTP), no en WordPress: en Nginx o Apache, o con un plugin de cabeceras como HTTP Headers. Empieza en modo Content-Security-Policy-Report-Only para no romper nada. | 1 a 2 h en modo report-only; ajustarla lleva tiempo · mejora real de la seguridad, pero avanzada: resérvala para webs sensibles |
El informe completo (9,90 €) recoge todos tus puntos críticos y por mejorar, con el valor medido y la corrección de cada uno, en las hasta 81 comprobaciones, y se exporta a PDF. La auditoría gratuita te da los cinco más graves: muchas veces basta para un primer fin de semana de correcciones. Un orden que funciona casi siempre: caché y WebP primero (mucha mejora, poco esfuerzo), cerrar la lista de usuarios de la API REST a continuación, y el CSS/JS que bloquea con calma, porque después hay que revisar cómo se ve la web.
Qué sale en una web real
En lugar de una captura retocada, aquí está el análisis real del 16 de julio de 2026 de mythologiste.com, una tienda WooCommerce en francés que alojamos nosotros mismos. Sus defectos son, por tanto, nuestros, y no voy a maquillarlos.
- SEO100
- Buenas prácticas85
- Accesibilidad77
- WordPress73
- Seguridad42
- Rendimiento32
| Comprobación | Estado | Corrección en WordPress |
|---|---|---|
| Tiempo de respuesta del servidor (TTFB) | por mejorar | 1802 ms → activar Redis Object Cache |
| Formatos de imagen modernos | crítico | 0 de 34 en WebP → Imagify, conversión masiva |
| Carga diferida de imágenes | crítico | 0 de 34 con carga diferida → reactivar la carga diferida nativa que desactivaba la caché |
| CSS que bloquea el renderizado | crítico | 19 hojas de estilos → WP Rocket, optimizar la entrega del CSS |
| Usuarios visibles en la API REST | crítico | 1 usuario visible → bloquear la ruta users |
| Versión de WordPress | por mejorar | 6.8.5 a la vista → quitar wp_generator |
Lo que importa es el contraste: 100/100 en SEO on-page y 32/100 en rendimiento, en la misma web y en el mismo momento. El plugin de SEO hace muy bien su trabajo —title, meta descripción, canonical, sitemap, schema, todo limpio— y eso no dice nada del rendimiento ni de la seguridad, porque un plugin de SEO no mira esas cosas. Es un malentendido frecuente entre quienes tienen una web WordPress: «tengo Yoast, así que mi web está bien».
La prueba: volver a analizar después de corregir
Corregir sin comprobar es trabajar a ciegas. Un ejemplo real: en mythologiste.com, activar la caché de página para bajar el TTFB desactivó de paso la carga diferida nativa de WordPress. La puntuación de rendimiento subió por un lado y apareció un nuevo punto crítico por otro. Sin volver a analizar, no lo habríamos visto.
El método es sencillo y fiable:
- Apunta tu puntuación de partida por área (la auditoría gratuita basta).
- Corrige un problema cada vez, empezando por los críticos.
- Vuelve a analizar la misma URL. ¿La puntuación mejora? Déjalo así. ¿No cambia o aparece otro problema? Sabes al momento qué ajustar.
En las páginas importantes, este nuevo análisis debería ser un hábito mensual, porque una web WordPress se estropea sola: una actualización del tema vuelve a servir las imágenes en JPEG, un plugin añade su JavaScript bloqueante, una migración vuelve a marcar la casilla «Pedir a los motores de búsqueda que no indexen este sitio». El plan Pro automatiza este seguimiento y te avisa por correo; para un puñado de páginas, el nuevo análisis manual y gratuito ya hace la mayor parte del trabajo.
Qué herramienta para qué necesidad
Este escáner no sustituye a tu plugin de SEO ni a un consultor. Ocupa un hueco concreto; este es, con lo que no sabe hacer.
| wordpress-audit.com | Herramientas gratuitas de puntuación | Yoast / Rank Math | Auditoría hecha por una persona | |
|---|---|---|---|---|
| Puntuación y correcciones rápidas | Sí | Sí | Parcial | Sí |
| Corrección exacta en WordPress | Sí, con el plugin o el ajuste | Consejos genéricos | En el SEO on-page | Sí |
| Nuevo análisis para comprobar | Sí, y seguimiento con Pro | Manual | No | Manual |
| Core Web Vitals reales | No: usa PageSpeed Insights | Según la herramienta | No | Sí |
| Seguridad y ajustes de WordPress | Sí, hasta 81 comprobaciones en total | Según la herramienta | No | Sí |
| Informe PDF y comparación | Sí | Según la herramienta | No | Sí |
| Enlaces entrantes y calidad del contenido | No | Según la herramienta | Análisis de legibilidad básico | Sí |
| Web completa | No, página a página | Según la herramienta | Sí, desde el administrador | Sí |
Nuestros límites, sin rodeos. El motor analiza una URL cada vez, no la web entera: no verá tus páginas huérfanas, ni la profundidad de clics, ni el contenido duplicado. No sabe nada de tus enlaces entrantes ni juzga si tu texto responde a lo que busca la gente. El buen uso: primero el escáner, porque tarda menos de un minuto y encuentra los problemas mecánicos; después, una comparación con un competidor; y al final una persona, si lo que te juegas lo justifica.
Lo que se encuentra de verdad: 21 webs WordPress pasadas por el escáner
Método. El 16 de julio de 2026 pasé 21 webs WordPress en francés por este motor: blogs sobre WordPress y SEO, webs de agencias y de empresas de hosting. Todavía no hemos repetido la medición con webs en español, así que tómalo como una referencia, no como un retrato del mercado español. Además, es una muestra favorable: son profesionales de la web, no webs de pymes abandonadas. En la web de un negocio que instaló un tema en 2019 y no lo ha vuelto a tocar, es peor.
- Puntuación global mediana: 79/100 (mínimo 65, máximo 87). Nadie llega a 90, ni siquiera quienes se dedican a esto.
- 15 de las 21 webs no sirven ninguna imagen en WebP ni AVIF. Ni una. El récord: una página que carga 293 imágenes, todas en JPEG o PNG.
- 6 de las 11 webs cuya API REST responde publican la lista de sus usuarios en
/wp-json/wp/v2/users: hasta 10 nombres de usuario a la vista, la mitad del trabajo de un ataque de fuerza bruta. - 16 de 21 no tienen Content-Security-Policy y 9 de 21 no tienen HSTS.
- El TTFB mediano es de 171 ms; solo 3 de las 21 webs pasan de 600 ms.
Dos sorpresas de ese análisis. El peor TTFB de la muestra (1802 ms) es una web que gestionamos nosotros. Y una web de referencia del SEO en francés servía ese día un title de casino indonesio («ROYALTOGEL — Login Bandar Slot Gacor»): un hackeo por inyección que no se veía desde el administrador de WordPress, pero que Google leía primero. Una auditoría externa lo detecta; el administrador, no.
El contexto en España
Dos cifras públicas dan la escala. WordPress se usa en el 40,3 % de las webs que analiza W3Techs (dato consultado el 13 de septiembre de 2026), así que sus fallos de configuración se buscan de forma masiva. Y el INCIBE gestionó 122.223 incidentes de ciberseguridad en 2025, un 26 % más que en 2024, y detectó 237.028 sistemas vulnerables relevantes. No son cifras solo de WordPress, pero explican por qué conviene revisar desde fuera lo que cualquiera puede ver de tu web. Si crees que tu web ya ha sido atacada, la Línea de Ayuda en Ciberseguridad del INCIBE, el 017, es gratuita y confidencial.
Preguntas frecuentes
¿Cuánto cuesta una auditoría WordPress aquí?
La auditoría es gratuita y sin registro: puntuación global, puntuación por área y los cinco problemas más graves, ordenados por impacto. El informe completo, con hasta 81 comprobaciones y, en cada una, el valor medido y la corrección, cuesta 9,90 € IVA incluido en un pago único, con exportación a PDF y sin necesidad de cuenta: basta con un correo electrónico. El plan Pro de 29 €/mes solo tiene sentido si sigues varias webs de forma continua.
¿Tengo que crear una cuenta o instalar un plugin?
No. Pegas la URL y el análisis empieza. No hay ningún plugin que instalar: el motor lee tu web desde fuera, como Googlebot, sin acceso a tu administrador. Tus últimas auditorías quedan a la vista en tu navegador (la lista se guarda en local). Para comprar el informe completo tampoco necesitas cuenta: basta con un correo electrónico. La cuenta solo sirve para guardar tus informes en el servidor o activar el seguimiento.
¿Cómo se calcula la puntuación sobre 100?
Cada área parte de 100 puntos y pierde una cantidad fija por cada comprobación que falla: poco por un punto por mejorar (entre 3 y 8 puntos en casi todos los casos) y mucho por un punto crítico (de 8 a 30). La puntuación global es la media redondeada de las seis áreas, o de cinco si la web no funciona con WordPress. No es una nota que te ponga Google: es un termómetro para decidir qué corregir primero.
¿La auditoría comprueba si las IA citan mi web (GEO)?
En parte. El hreflang se comprueba automáticamente. Las demás señales —el acceso de los rastreadores de IA (GPTBot, OAI-SearchBot, ClaudeBot, PerplexityBot, Google-Extended) en tu robots.txt, la presencia de un archivo llms.txt y las señales E-E-A-T— se revisan a mano; la sección GEO de esta página da el comando exacto para cada una.
¿Qué hago después de corregir un problema?
Vuelves a analizar la misma URL y comparas. Esa es la gracia del ciclo: la puntuación mejora si la corrección ha funcionado, y ves enseguida si ha tenido un efecto secundario, como una caché que desactiva la carga diferida de las imágenes. Para seguir tus páginas clave sin tener que acordarte, el plan Pro repite el análisis y te avisa por correo.
Mi web no funciona con WordPress, ¿sirve el análisis?
Sí. El motor detecta que no hay WordPress y deja fuera esa área: quedan el rendimiento, el SEO, la seguridad, la accesibilidad y las buenas prácticas, con hasta 64 comprobaciones. La puntuación global se calcula entonces sobre esas cinco áreas.
¿Qué diferencia hay con PageSpeed Insights?
PageSpeed Insights mide el rendimiento cargando la página en un navegador y muestra las Core Web Vitals de usuarios reales cuando Google tiene datos. Nuestro escáner no mide las Core Web Vitals: mide el tiempo de respuesta del servidor y busca en el código de la página las causas habituales de lentitud. A cambio, revisa lo que PageSpeed Insights no mira: la API REST, la versión de WordPress, los plugins, XML-RPC y los archivos expuestos. Son complementarios: PageSpeed Insights para la velocidad medida y este escáner para la auditoría amplia y la corrección exacta en WordPress.
Audita tu web WordPress
Seis áreas, menos de un minuto, sin registro. Sabrás qué puntuaciones están en rojo en tu web y qué tocar para corregirlas.
Hacer la auditoría gratisAuditoría gratuita sin registro · informe completo por 9,90 € IVA incluido · pago con Stripe