Auditoría WordPress: el escáner que te dice qué tocar y comprueba que está arreglado

La mayoría de las herramientas te dan una puntuación y te dejan solo. Esta hace dos cosas más: para cada problema que encuentra, señala el plugin o el ajuste de WordPress exacto que hay que cambiar, y después vuelves a analizar la web para comprobar que está corregido. Pega tu URL y la auditoría empieza al momento.

Por Yohann Kipfer, desarrollador. Escribí el motor de análisis de wordpress-audit.com. Publicado el 13 de septiembre de 2026 · actualizado el 13 de septiembre de 2026

Primero la auditoría, después la lectura

Pega la URL de tu web WordPress. El motor hace hasta 81 comprobaciones en seis áreas y te devuelve una puntuación por área y los cinco problemas más graves, ordenados por impacto. Gratis y sin registro.

Sin plugins que instalar ni acceso a tu administrador. El motor lee tu web desde fuera, como Googlebot.

En resumen: una auditoría WordPress mide seis cosas en una página —rendimiento, SEO, seguridad, ajustes de WordPress, accesibilidad y buenas prácticas— y da una puntuación sobre 100 por área. La parte automática tarda menos de un minuto. Pero la puntuación es solo un termómetro: lo que cambia tu tráfico es corregir los puntos críticos en el orden correcto, con el plugin adecuado, y volver a analizar para comprobarlo. Esta página te da las dos cosas: el diagnóstico y el cambio exacto que lo arregla.

«Auditoría WordPress», explicado sin rodeos

Cuando buscas «auditoría WordPress» o «analizar web WordPress», no quieres una definición. Quieres saber qué falla en tu web y, sobre todo, qué hacer después. Casi todo lo que encuentras responde a la primera mitad.

Muchas guías enumeran treinta puntos que revisar y dan consejos ciertos pero genéricos —«optimiza las imágenes», «instala una caché»— y ahí se quedan. Cierras la pestaña sabiendo qué revisar, pero no qué está roto en tu web ni cómo arreglarlo. Ese es el hueco que cubre esta página. «Optimiza las imágenes» no te sirve de nada; «abre tu plugin de optimización de imágenes, activa la conversión a WebP, lanza la optimización masiva de la biblioteca de medios y vuelve a analizar» sí.

El ciclo tiene tres pasos, y de eso trata esta página:

  1. Diagnóstico: el escáner encuentra los problemas y los ordena por gravedad.
  2. Corrección: para cada uno, el plugin o el ajuste de WordPress exacto que hay que cambiar.
  3. Prueba: un nuevo análisis que muestra la puntuación antes y después. Sin él, nunca sabes si has arreglado el problema o solo lo has movido de sitio.

Qué mira el escáner y qué correcciones rápidas salen ya en la auditoría gratuita

Seis áreas. La auditoría gratuita te da la puntuación de cada una y los cinco problemas más graves. Para cada área, esta es la corrección rentable que más se repite: la que puedes hacer este fin de semana.

Las 6 áreas y su corrección rápida más habitual
ÁreaQué compruebaCorrección rápida típica (mucho impacto, poco esfuerzo)
RendimientoTTFB, peso, compresión, imágenes, scripts que bloquean, tamaño del DOMActivar una caché de página y convertir las imágenes a WebP
SEOtitle, meta descripción, H1, indexación, sitemap, canonical, datos estructurados, hreflang, viewportQuitar un noindex olvidado en Ajustes › Lectura
SeguridadHTTPS, cabeceras, archivos expuestos, XML-RPC, enumeración de usuariosCerrar la lista de usuarios de la API REST
WordPressversión a la vista, tema, plugins, caché, maquetadorOcultar la etiqueta meta generator
Accesibilidadtexto alternativo, regiones ARIA, etiquetas de formulario, foco, orden de tabulaciónAñadir el alt que falta en las imágenes del contenido
Buenas prácticasdoctype, codificación, favicon, contenido mixto, preconnect, HTTP/2Cargar por HTTPS los recursos que siguen en HTTP (contenido mixto)

Muchas herramientas se quedan en esta lista de correcciones genéricas. El resto de la página va más allá: el cambio preciso en WordPress, problema por problema.

Cómo se calcula la puntuación y qué no dice

Mejor dejarlo por escrito, porque la pregunta sale siempre: ¿de dónde sale este número?

Cada área parte de 100 puntos. Cada comprobación que falla resta un número fijo de puntos según su gravedad: un punto por mejorar resta poco (entre 3 y 8 puntos en casi todos los casos), uno crítico resta mucho (de 8 a 30). La puntuación de un área nunca baja de 0 ni pasa de 100. La puntuación global es la media de las áreas, redondeada. Si la web no funciona con WordPress, el área WordPress no cuenta y la media se hace sobre cinco.

En la práctica, una puntuación global de 68 puede esconder un área a 100 y otra a 32. Es exactamente lo que se ve en el ejemplo de más abajo. La puntuación global tranquiliza o preocupa; son las puntuaciones por área las que te dicen dónde mirar.

Una puntuación no es una posición en Google

Ninguna puntuación sobre 100 —ni la nuestra ni la de PageSpeed Insights— es un factor de posicionamiento. Pasar de 82 a 87 puliendo puntos por mejorar no te aporta nada; corregir un fallo crítico de indexación, sí. Trata la puntuación como un termómetro, no como un boletín de notas.

Qué ve la auditoría anónima y qué no

El motor lee tu web desde fuera, sin acceso al administrador. Es una decisión —nada que instalar, nada que conectar—, pero tiene un precio que conviene decir claramente.

Lo que se puede medir desde fuera frente a lo que exige acceso al administrador
Visible desde fuera (este escáner)Invisible sin acceso a tu WordPress
TTFB, peso, compresión, formatos de imagen, scripts que bloqueanLa versión exacta de WordPress (solo la vemos si se filtra)
Caché de página, XML-RPC abierto, usuarios visibles en la API RESTLa lista real de tus plugins y si están actualizados
title, meta descripción, H1, canonical, sitemap, robots.txt, JSON-LD, hreflangEl peso de la base de datos (opciones con carga automática en wp_options, revisiones)
Cabeceras de seguridad, HTTPS, archivos sensibles accesiblesContraseñas débiles, roles de usuario, tareas programadas rotas

Dicho de otro modo: el escáner ve todo lo que ven Googlebot y un atacante, que ya es mucho, porque es justo lo que te hace perder posiciones o te deja expuesto. Lo que no ve exige que mires tú en el administrador o un plugin de seguridad que trabaje dentro del servidor.

Una precisión importante: el escáner no mide las Core Web Vitals (LCP, INP, CLS). Mide el tiempo de respuesta del servidor y busca en el código de la página las causas habituales de una carga lenta —imágenes sin dimensiones, scripts y CSS que bloquean, CSS en línea—, pero no ejecuta la página en un navegador. Para las Core Web Vitals, usa PageSpeed Insights o el informe «Métricas web principales» de Search Console.

La 7.ª capa que casi ninguna auditoría mira: que las IA te citen (GEO)

Parte de tus visitantes ya no llega desde diez enlaces azules, sino desde una respuesta de ChatGPT, Perplexity o los resúmenes con IA de Google (AI Overviews). Aparecer citado en esas respuestas se ha convertido en un canal propio. Se llama GEO, Generative Engine Optimization, y la mayoría de las auditorías WordPress todavía no lo tratan.

Primero, la parte honesta: de estos puntos, el motor solo comprueba automáticamente el hreflang (área SEO). Los demás se revisan a mano en unos segundos cada uno. Así se hace, con el comando exacto.

Lista de comprobación GEO: lo que tienes que revisar tú
PuntoCómo comprobarloLo que quieres ver
Acceso de los rastreadores de IA
Cada empresa de IA usa varios robots: unos para entrenar modelos, otros para buscar y citar fuentes. Bloquearlos es una decisión legítima, pero tómala a conciencia.
curl -s https://tu-web.com/robots.txt y busca GPTBot, OAI-SearchBot, ClaudeBot, PerplexityBot, Google-Extended Ningún Disallow: / para los robots de búsqueda si quieres que te citen
Archivo llms.txt
Un mapa de la web en Markdown pensado para los modelos de lenguaje. No es un estándar oficial: es una propuesta publicada en llmstxt.org.
curl -I https://tu-web.com/llms.txt Un 200 en lugar de un 404, con tus páginas clave en la lista
Señales E-E-A-T
Experiencia, conocimiento, autoridad y confianza: los criterios que Google describe en sus directrices para evaluadores de calidad.
Abre un artículo: autor visible, página de autor enlazada, fecha de publicación y de actualización, fuentes externas enlazadas Un autor real con nombre, no «Escrito por admin»
hreflang auto lo comprueba el escáner («Etiquetas hreflang», área SEO) Declarado y coherente si la web está en varios idiomas

Sobre WordPress en concreto: el plugin de SEO que ya usas —Yoast SEO, Rank Math, SEOPress— gestiona el autor, las fechas y el schema Article, así que buena parte del trabajo técnico ya está hecho si lo tienes bien configurado. El llms.txt se coloca en la raíz de la web: un archivo de texto, nada más. Y el acceso de los rastreadores de IA se regula en el robots.txt virtual de WordPress o en el editor de robots.txt de tu plugin de SEO.

El plan de acción para WordPress: qué tocar exactamente

Aquí es donde esta página se separa de las demás. Un escáner que te dice «mejora tu TTFB» te deja dos horas buscando. Para los problemas más frecuentes, este es el cambio preciso: el plugin, la casilla, el ajuste. Entre comillas va el nombre de la comprobación tal como aparece en tu informe, para que lo relaciones con tu análisis.

La última columna es mi parte subjetiva, y lo digo: una estimación del esfuerzo y de la mejora sacada de hacer estas correcciones en nuestras propias webs, no un número que calcule el motor. Sirve para decidir cuando todo está en rojo: primero lo que cuesta 10 minutos y mejora mucho; para un día tranquilo, lo que lleva dos horas y refuerza la web sin mover la puntuación.

Del problema detectado a la corrección exacta en WordPress, con el esfuerzo y la mejora estimados
Problema en el análisisEl cambio exacto en WordPressEsfuerzo · mejora estimada
Imágenes en JPEG/PNG
«Formatos de imagen modernos» en crítico
Imagify, ShortPixel o EWWW: activa la conversión a WebP (o AVIF) y la opción que sirve esas versiones en la web; después lanza la optimización masiva de la biblioteca de medios. Sin plugin de pago, Converter for Media también convierte a WebP.~15 min de ajustes; después la conversión funciona sola · mejora grande del peso de la página
Sin caché de página
«Caché de página» en crítico
¿Tu hosting usa LiteSpeed? Instala LiteSpeed Cache (gratuito) y activa la caché. Si no, WP Rocket activa la caché de página en cuanto activas el plugin.~10 min, fácil · mejora grande del tiempo de respuesta
TTFB de 600 ms o más
«Tiempo de respuesta del servidor (TTFB)» por mejorar (desde 600 ms) o crítico (desde 2,5 s)
Por orden: activa una caché de página (fila anterior); sube PHP a una versión con soporte (8.2 o superior) y comprueba con tu hosting que OPcache está activo; instala Redis Object Cache si tu hosting ofrece Redis; como último recurso, deja un hosting compartido saturado.de 15 min (cambiar la versión de PHP) a medio día (cambiar de hosting) · mejora grande, con un esfuerzo muy variable
CSS/JS que bloquean
«CSS que bloquea el renderizado», «Scripts que bloquean el renderizado»
WP Rocket, pestaña de optimización de archivos: activa la optimización de la entrega del CSS y la carga diferida del JavaScript. Revisa la web después: estos ajustes a veces rompen un slider o un menú.~10 min, más 20 min de revisión visual · mejora media a grande, con riesgo de romper algo
Imágenes sin width/height
«Dimensiones de las imágenes», causa habitual de CLS
WordPress añade estos atributos a las imágenes que insertas desde la biblioteca de medios. Si faltan, suele ser un tema antiguo, un maquetador o un plugin que los quita: corrige la plantilla o el ajuste que genera esas imágenes.de 20 min a varias horas si hay que tocar la plantilla · mejora grande de la estabilidad visual
Usuarios visibles en la API REST
«Usuarios visibles en la API REST» en crítico
Wordfence tiene una opción para impedir que se descubran los nombres de usuario a través de la API REST y de ?author=. Sin plugin: un filtro rest_endpoints en el functions.php del tema hijo que quite las rutas /wp/v2/users a los visitantes no conectados.~5 min · mejora clara de la seguridad; con el filtro, comprueba que ningún plugin usa esa ruta en la parte pública
XML-RPC abierto
«Punto de acceso XML-RPC» por mejorar
Si no usas Jetpack ni la aplicación móvil de WordPress: el plugin Disable XML-RPC-API, o un bloque <Files xmlrpc.php> con Require all denied en el .htaccess (Apache 2.4).~5 min · mejora moderada de la seguridad; antes, comprueba que nada depende de XML-RPC
Versión de WordPress a la vista
«Versión de WordPress» por mejorar
remove_action('wp_head', 'wp_generator'); en el functions.php del tema hijo. La mayoría de los plugins de seguridad tienen una casilla equivalente.~5 min · mejora pequeña: endurecimiento cosmético, no un fallo en sí
Sin Content-Security-Policy
«Política de seguridad de contenido (CSP)» ausente
Se añade en el servidor (cabecera HTTP), no en WordPress: en Nginx o Apache, o con un plugin de cabeceras como HTTP Headers. Empieza en modo Content-Security-Policy-Report-Only para no romper nada.1 a 2 h en modo report-only; ajustarla lleva tiempo · mejora real de la seguridad, pero avanzada: resérvala para webs sensibles

El informe completo (9,90 €) recoge todos tus puntos críticos y por mejorar, con el valor medido y la corrección de cada uno, en las hasta 81 comprobaciones, y se exporta a PDF. La auditoría gratuita te da los cinco más graves: muchas veces basta para un primer fin de semana de correcciones. Un orden que funciona casi siempre: caché y WebP primero (mucha mejora, poco esfuerzo), cerrar la lista de usuarios de la API REST a continuación, y el CSS/JS que bloquea con calma, porque después hay que revisar cómo se ve la web.

Qué sale en una web real

En lugar de una captura retocada, aquí está el análisis real del 16 de julio de 2026 de mythologiste.com, una tienda WooCommerce en francés que alojamos nosotros mismos. Sus defectos son, por tanto, nuestros, y no voy a maquillarlos.

mythologiste.com 68/100
  • SEO100
  • Buenas prácticas85
  • Accesibilidad77
  • WordPress73
  • Seguridad42
  • Rendimiento32
Extracto de los problemas detectados, con la corrección asociada
ComprobaciónEstadoCorrección en WordPress
Tiempo de respuesta del servidor (TTFB)por mejorar1802 ms → activar Redis Object Cache
Formatos de imagen modernoscrítico0 de 34 en WebP → Imagify, conversión masiva
Carga diferida de imágenescrítico0 de 34 con carga diferida → reactivar la carga diferida nativa que desactivaba la caché
CSS que bloquea el renderizadocrítico19 hojas de estilos → WP Rocket, optimizar la entrega del CSS
Usuarios visibles en la API RESTcrítico1 usuario visible → bloquear la ruta users
Versión de WordPresspor mejorar6.8.5 a la vista → quitar wp_generator

Lo que importa es el contraste: 100/100 en SEO on-page y 32/100 en rendimiento, en la misma web y en el mismo momento. El plugin de SEO hace muy bien su trabajo —title, meta descripción, canonical, sitemap, schema, todo limpio— y eso no dice nada del rendimiento ni de la seguridad, porque un plugin de SEO no mira esas cosas. Es un malentendido frecuente entre quienes tienen una web WordPress: «tengo Yoast, así que mi web está bien».

La prueba: volver a analizar después de corregir

Corregir sin comprobar es trabajar a ciegas. Un ejemplo real: en mythologiste.com, activar la caché de página para bajar el TTFB desactivó de paso la carga diferida nativa de WordPress. La puntuación de rendimiento subió por un lado y apareció un nuevo punto crítico por otro. Sin volver a analizar, no lo habríamos visto.

El método es sencillo y fiable:

  1. Apunta tu puntuación de partida por área (la auditoría gratuita basta).
  2. Corrige un problema cada vez, empezando por los críticos.
  3. Vuelve a analizar la misma URL. ¿La puntuación mejora? Déjalo así. ¿No cambia o aparece otro problema? Sabes al momento qué ajustar.

En las páginas importantes, este nuevo análisis debería ser un hábito mensual, porque una web WordPress se estropea sola: una actualización del tema vuelve a servir las imágenes en JPEG, un plugin añade su JavaScript bloqueante, una migración vuelve a marcar la casilla «Pedir a los motores de búsqueda que no indexen este sitio». El plan Pro automatiza este seguimiento y te avisa por correo; para un puñado de páginas, el nuevo análisis manual y gratuito ya hace la mayor parte del trabajo.

Qué herramienta para qué necesidad

Este escáner no sustituye a tu plugin de SEO ni a un consultor. Ocupa un hueco concreto; este es, con lo que no sabe hacer.

Comparativa de las formas de hacer una auditoría WordPress
 wordpress-audit.comHerramientas gratuitas de puntuaciónYoast / Rank MathAuditoría hecha por una persona
Puntuación y correcciones rápidasParcial
Corrección exacta en WordPressSí, con el plugin o el ajusteConsejos genéricosEn el SEO on-page
Nuevo análisis para comprobarSí, y seguimiento con ProManualNoManual
Core Web Vitals realesNo: usa PageSpeed InsightsSegún la herramientaNo
Seguridad y ajustes de WordPressSí, hasta 81 comprobaciones en totalSegún la herramientaNo
Informe PDF y comparaciónSegún la herramientaNo
Enlaces entrantes y calidad del contenidoNoSegún la herramientaAnálisis de legibilidad básico
Web completaNo, página a páginaSegún la herramientaSí, desde el administrador

Nuestros límites, sin rodeos. El motor analiza una URL cada vez, no la web entera: no verá tus páginas huérfanas, ni la profundidad de clics, ni el contenido duplicado. No sabe nada de tus enlaces entrantes ni juzga si tu texto responde a lo que busca la gente. El buen uso: primero el escáner, porque tarda menos de un minuto y encuentra los problemas mecánicos; después, una comparación con un competidor; y al final una persona, si lo que te juegas lo justifica.

Lo que se encuentra de verdad: 21 webs WordPress pasadas por el escáner

Método. El 16 de julio de 2026 pasé 21 webs WordPress en francés por este motor: blogs sobre WordPress y SEO, webs de agencias y de empresas de hosting. Todavía no hemos repetido la medición con webs en español, así que tómalo como una referencia, no como un retrato del mercado español. Además, es una muestra favorable: son profesionales de la web, no webs de pymes abandonadas. En la web de un negocio que instaló un tema en 2019 y no lo ha vuelto a tocar, es peor.

  • Puntuación global mediana: 79/100 (mínimo 65, máximo 87). Nadie llega a 90, ni siquiera quienes se dedican a esto.
  • 15 de las 21 webs no sirven ninguna imagen en WebP ni AVIF. Ni una. El récord: una página que carga 293 imágenes, todas en JPEG o PNG.
  • 6 de las 11 webs cuya API REST responde publican la lista de sus usuarios en /wp-json/wp/v2/users: hasta 10 nombres de usuario a la vista, la mitad del trabajo de un ataque de fuerza bruta.
  • 16 de 21 no tienen Content-Security-Policy y 9 de 21 no tienen HSTS.
  • El TTFB mediano es de 171 ms; solo 3 de las 21 webs pasan de 600 ms.

Dos sorpresas de ese análisis. El peor TTFB de la muestra (1802 ms) es una web que gestionamos nosotros. Y una web de referencia del SEO en francés servía ese día un title de casino indonesio («ROYALTOGEL — Login Bandar Slot Gacor»): un hackeo por inyección que no se veía desde el administrador de WordPress, pero que Google leía primero. Una auditoría externa lo detecta; el administrador, no.

El contexto en España

Dos cifras públicas dan la escala. WordPress se usa en el 40,3 % de las webs que analiza W3Techs (dato consultado el 13 de septiembre de 2026), así que sus fallos de configuración se buscan de forma masiva. Y el INCIBE gestionó 122.223 incidentes de ciberseguridad en 2025, un 26 % más que en 2024, y detectó 237.028 sistemas vulnerables relevantes. No son cifras solo de WordPress, pero explican por qué conviene revisar desde fuera lo que cualquiera puede ver de tu web. Si crees que tu web ya ha sido atacada, la Línea de Ayuda en Ciberseguridad del INCIBE, el 017, es gratuita y confidencial.

Preguntas frecuentes

¿Cuánto cuesta una auditoría WordPress aquí?

La auditoría es gratuita y sin registro: puntuación global, puntuación por área y los cinco problemas más graves, ordenados por impacto. El informe completo, con hasta 81 comprobaciones y, en cada una, el valor medido y la corrección, cuesta 9,90 € IVA incluido en un pago único, con exportación a PDF y sin necesidad de cuenta: basta con un correo electrónico. El plan Pro de 29 €/mes solo tiene sentido si sigues varias webs de forma continua.

¿Tengo que crear una cuenta o instalar un plugin?

No. Pegas la URL y el análisis empieza. No hay ningún plugin que instalar: el motor lee tu web desde fuera, como Googlebot, sin acceso a tu administrador. Tus últimas auditorías quedan a la vista en tu navegador (la lista se guarda en local). Para comprar el informe completo tampoco necesitas cuenta: basta con un correo electrónico. La cuenta solo sirve para guardar tus informes en el servidor o activar el seguimiento.

¿Cómo se calcula la puntuación sobre 100?

Cada área parte de 100 puntos y pierde una cantidad fija por cada comprobación que falla: poco por un punto por mejorar (entre 3 y 8 puntos en casi todos los casos) y mucho por un punto crítico (de 8 a 30). La puntuación global es la media redondeada de las seis áreas, o de cinco si la web no funciona con WordPress. No es una nota que te ponga Google: es un termómetro para decidir qué corregir primero.

¿La auditoría comprueba si las IA citan mi web (GEO)?

En parte. El hreflang se comprueba automáticamente. Las demás señales —el acceso de los rastreadores de IA (GPTBot, OAI-SearchBot, ClaudeBot, PerplexityBot, Google-Extended) en tu robots.txt, la presencia de un archivo llms.txt y las señales E-E-A-T— se revisan a mano; la sección GEO de esta página da el comando exacto para cada una.

¿Qué hago después de corregir un problema?

Vuelves a analizar la misma URL y comparas. Esa es la gracia del ciclo: la puntuación mejora si la corrección ha funcionado, y ves enseguida si ha tenido un efecto secundario, como una caché que desactiva la carga diferida de las imágenes. Para seguir tus páginas clave sin tener que acordarte, el plan Pro repite el análisis y te avisa por correo.

Mi web no funciona con WordPress, ¿sirve el análisis?

Sí. El motor detecta que no hay WordPress y deja fuera esa área: quedan el rendimiento, el SEO, la seguridad, la accesibilidad y las buenas prácticas, con hasta 64 comprobaciones. La puntuación global se calcula entonces sobre esas cinco áreas.

¿Qué diferencia hay con PageSpeed Insights?

PageSpeed Insights mide el rendimiento cargando la página en un navegador y muestra las Core Web Vitals de usuarios reales cuando Google tiene datos. Nuestro escáner no mide las Core Web Vitals: mide el tiempo de respuesta del servidor y busca en el código de la página las causas habituales de lentitud. A cambio, revisa lo que PageSpeed Insights no mira: la API REST, la versión de WordPress, los plugins, XML-RPC y los archivos expuestos. Son complementarios: PageSpeed Insights para la velocidad medida y este escáner para la auditoría amplia y la corrección exacta en WordPress.

Audita tu web WordPress

Seis áreas, menos de un minuto, sin registro. Sabrás qué puntuaciones están en rojo en tu web y qué tocar para corregirlas.

Hacer la auditoría gratis

Auditoría gratuita sin registro · informe completo por 9,90 € IVA incluido · pago con Stripe