# Cómo instalar, actualizar y eliminar plugins y temas en WordPress

**Categoría:** Desarrollo web · **Nivel:** Inicial · **Lectura:** 13 min
**Publicada:** 2026-07-29 · **Actualizada:** 2026-07-29 · **Autoría:** Underc0de (con casos del blog de Underc0de por Dragora)
**Versión HTML (canónica):** https://underc0de.org/guias/desarrollo-web/instalar-actualizar-y-eliminar-plugins-y-temas-en-wordpress/

## Respuesta rápida

> Un **plugin** (complemento) agrega una función a WordPress sin tocar el núcleo, y un **tema** define su apariencia. Hay tres vías para instalarlos —**directorio oficial**, subir un **ZIP**, o manual por **SFTP/FTP**— más una cuarta por línea de comandos con **WP-CLI**. **Desactivar no es eliminar**: desactivar detiene el código pero deja los archivos en el servidor; eliminar los borra. El matiz que casi nadie explica: muchos plugins traen una rutina `uninstall.php` que limpia sus tablas y opciones de la base de datos, pero **solo corre si eliminás desde el panel** —si borrás la carpeta por FTP, esos restos quedan—. Por eso conviene instalar desde un [origen verificado](#de-donde-instalas-la-cadena-de-confianza) y tener un [backup](../como-realizar-y-restaurar-backups-de-wordpress/index.md) antes de actualizar o eliminar.

## Las tres vías para instalar

Un **plugin** (o complemento) es un paquete de código que agrega una función a WordPress —un formulario, una tienda, un caché— sin tocar el núcleo. Un **tema** define la apariencia y la maquetación del sitio. Los dos se instalan igual, por tres vías equivalentes según WordPress.org, más una cuarta por línea de comandos.

| Vía | Cómo se hace | Cuándo conviene |
|---|---|---|
| 1. Directorio oficial | `Plugins > Añadir nueva`, buscar, «Instalar ahora» y «Activar». | Vía por defecto: viene del directorio de WordPress.org y se actualiza con un clic. |
| 2. Subir un ZIP | `Plugins > Añadir nueva > Subir plugin`, elegir el `.zip` y activarlo. | Para complementos de pago o fuera del directorio, con el ZIP siempre desde la web oficial del desarrollador. |
| 3. Manual por SFTP/FTP | Subir la carpeta descomprimida a `wp-content/plugins/` o `/themes/` por SFTP/FTP y activar desde el panel. | Cuando el hosting bloquea la subida de ZIP o el archivo supera el límite de tamaño. |

Hay una cuarta vía equivalente por línea de comandos: **WP-CLI**, la interfaz oficial de WordPress. Un mismo comando instala y activa, y acepta el nombre del plugin o la URL de un ZIP remoto:

```bash
# Desde el directorio oficial
wp plugin install woocommerce --activate

# Desde un ZIP remoto de origen verificado
wp plugin install https://downloads.wordpress.org/plugin/akismet.5.3.zip --activate

# Un tema se instala con el mismo criterio
wp theme install twentytwentyfour --activate
```

Si todavía no tenés WordPress instalado, la guía [WordPress desde cero](../wordpress-desde-cero/index.md) cubre la instalación y la estructura de carpetas que estas vías dan por conocida.

## Desactivar no es eliminar

Una vez instalado, se **activa** desde el panel y empieza a ejecutarse. Con los temas hay una regla fija: **solo uno activo a la vez**; los demás quedan instalados pero inactivos.

> **Desactivar detiene el código; eliminar borra los archivos**
>
> **Desactivar** deja de ejecutar el plugin o tema, pero sus archivos **siguen en el servidor**, tal como quedaron. **Eliminar** es un paso posterior: borra esos archivos. WordPress.org documenta ambas como acciones separadas, y exige desactivar primero y recién después usar el enlace «Eliminar».

Este matiz importa por dos motivos: qué pasa con los [datos en la base de datos](#que-pasa-con-tus-datos-al-eliminar), y por qué un plugin desactivado [sigue siendo un riesgo](#de-donde-instalas-la-cadena-de-confianza) aunque no corra.

## Qué pasa con tus datos al eliminar

*El ciclo completo: instalar por una de tres vías (o WP-CLI), activar, actualizar y, si hace falta, desactivar y eliminar. La rutina que limpia la base de datos solo corre si eliminás desde el panel.*

Acá está el punto más importante —y menos explicado— del ciclo de vida de un plugin. Muchos complementos guardan tablas y opciones propias en la base de datos, y WordPress.org distingue dos formas de darlos de baja: solo una limpia esos datos.

> **uninstall.php solo corre si eliminás desde el panel**
>
> Muchos plugins incluyen un `uninstall.php` que borra sus propias tablas y opciones de la base de datos. Esa rutina **solo se ejecuta al eliminar desde el panel**, con «Eliminar» después de desactivar. Si en cambio borrás la carpeta a mano por SFTP o FTP, esa rutina **nunca se dispara**: los archivos desaparecen, pero las tablas y opciones quedan huérfanas en la base de datos.

En la práctica, la vía correcta para dar de baja un plugin sin dejar restos es esta:

1. **Desactivar el plugin** desde `Plugins instalados`, si todavía está activo.
2. **Hacer clic en «Eliminar»** en la fila de ese plugin.
3. **Confirmar el borrado.** WordPress ejecuta `uninstall.php` si el plugin lo trae, y después borra la carpeta completa.

Si ya se borró una carpeta por FTP, no hay limpieza automática: toca revisar a mano las tablas y opciones en la base de datos, con un [backup](../como-realizar-y-restaurar-backups-de-wordpress/index.md) reciente por si algo sale mal. Para los temas el criterio es igual: si guardan opciones propias, quedan huérfanas si se borra la carpeta a mano en vez de eliminar desde `Apariencia > Temas`.

## Actualizar sin romper el sitio

La documentación oficial insiste en un punto: antes de actualizar, conviene tener un [backup](../como-realizar-y-restaurar-backups-de-wordpress/index.md) reciente. Una actualización puede resultar incompatible con otro complemento o el tema, y si el sitio deja de cargar —aparece el [error crítico](../como-solucionar-el-error-critico-de-wordpress/index.md)— el backup permite volver atrás sin drama.

Hay dos formas de actualizar:

- **Manual.** Desde `Plugins` o `Apariencia > Temas`, WordPress avisa la versión nueva y actualiza con un clic.
- **Automática.** Desde WordPress 5.5 (2020), activable plugin por plugin o tema por tema. Corre dos veces al día y notifica por correo.

Antes de la 5.5, WordPress solo aplicaba automáticamente los parches de seguridad más críticos, decididos por el equipo central del proyecto; el resto era siempre manual. Aun con las automáticas activadas, conviene revisar los correos: una actualización que sale mal puede generar un [conflicto](../como-detectar-conflictos-entre-plugins-y-temas/index.md) tan real como uno manual, y el correo suele ser la primera señal.

## De dónde instalás: la cadena de confianza

Las tres vías de instalación son igual de válidas técnicamente, pero no todas las fuentes lo son. El origen del archivo importa tanto como el método, porque un ZIP con apariencia de plugin legítimo puede traer una puerta trasera.

> **El caso del falso parche de WooCommerce**
>
> En abril de 2025, el blog de Underc0de documentó una campaña de phishing contra administradores de tiendas con **WooCommerce** (el plugin de comercio electrónico más usado de WordPress): un correo simulaba una alerta urgente y llevaba a un **dominio parecido al oficial**, con un «parche» en ZIP que en realidad instalaba una puerta trasera. Muestra por qué la vía importa menos que el origen del archivo: nada en «subir un ZIP» distingue un plugin legítimo de uno malicioso si quien lo sube ya fue engañado antes.

La regla que se desprende: **instalá siempre desde el directorio oficial o desde un ZIP bajado directamente del sitio del desarrollador**, nunca desde un enlace de correo, redes sociales o un buscador. Ante una alerta dudosa, conviene entrar de forma manual al sitio oficial del plugin, en vez de confiar en el mensaje.

El origen no es el único riesgo. En 2021, el blog de Underc0de reportó una falla en un plugin que permitía a un suscriptor **borrar el sitio completo**, retirado luego del directorio. Por eso conviene eliminar —no solo desactivar— los plugins abandonados: uno sin mantenimiento sigue siendo explotable mientras sus archivos existan en el servidor. Que un plugin inactivo siga siendo superficie de ataque es un **consenso de la industria de la seguridad** —no una norma de WordPress.org—, y es la razón para no acumular plugins «por las dudas». Detectar cuál de varios plugins causa un problema es el tema de [cómo detectar conflictos entre plugins y temas](../como-detectar-conflictos-entre-plugins-y-temas/index.md). La preocupación por auditar plugins no es nueva: ya en 2012, un hilo del foro de Underc0de presentaba **WPScan** con ese fin; es un antecedente de más de una década, no una recomendación vigente.

## Errores frecuentes

- **Creer que desactivar alcanza.** Los archivos siguen en el servidor y explotables si hay una vulnerabilidad conocida.
- **Instalar «parches» desde un enlace de correo.** El vector del phishing de WooCommerce; instalá desde el sitio oficial o el directorio.
- **No hacer backup antes de actualizar.** Sin backup, una actualización que rompe algo no tiene vuelta atrás fácil.
- **Tener dos plugins que hacen lo mismo.** Duplican funciones y multiplican el riesgo de conflicto.
- **Confiar en la actualización automática sin mirar los correos.** El correo es la señal temprana de que algo falló.
- **Borrar la carpeta por FTP y darlo por «desinstalado».** `uninstall.php` no corre, y quedan restos en la base de datos.

## Preguntas frecuentes

**¿Qué diferencia hay entre desactivar y eliminar un plugin?**
Desactivar y eliminar son acciones distintas: WordPress no las trata como sinónimos. Desactivar detiene la ejecución del código —sus funciones desaparecen del sitio—, pero los archivos siguen intactos en wp-content/plugins/, listos para reactivarse sin perder la configuración. Eliminar es un paso posterior, solo disponible tras desactivar: borra la carpeta completa y, si el desarrollador incluyó una rutina de desinstalación, esa rutina corre para limpiar la base de datos. Con los temas la lógica es igual, con una diferencia: solo uno puede estar activo a la vez, así que cambiar de tema desactiva automáticamente al anterior, que queda instalado e inactivo. El error más común es creer que desactivar ya resuelve el problema de un plugin que no se usa: sus archivos siguen en el servidor y, con una vulnerabilidad conocida, siguen siendo un riesgo aunque no corran.

**¿Se pierden los datos si elimino un plugin?**
Depende de cómo lo elimines. Muchos plugins guardan tablas propias y opciones en la base de datos, además de sus archivos. Si eliminás desde el panel, con «Eliminar» después de desactivar, WordPress ejecuta uninstall.php si el plugin lo incluye, y esa rutina borra esas tablas y opciones. El problema aparece si el plugin se da de baja por otra vía: borrar la carpeta directamente por SFTP o FTP nunca dispara esa rutina, porque no pasa por el panel. En ese caso los archivos desaparecen, pero las tablas y opciones quedan huérfanas en la base de datos, sin código que las use ni las borre. No es catastrófico —el sitio sigue funcionando—, pero es peso muerto que se acumula, y revertirlo exige revisar la base de datos a mano, con un backup reciente a disposición.

**¿Es seguro dejar plugins desactivados en vez de eliminarlos?**
No es la práctica más segura, aunque no esté prohibida por ninguna regla de WordPress.org: es un consenso de la industria de la seguridad, con un razonamiento simple. Un plugin desactivado deja de ejecutarse, pero sus archivos siguen íntegros en el servidor, y ese código puede tener vulnerabilidades conocidas, sobre todo si dejó de recibir actualizaciones. Que no esté corriendo no lo vuelve inofensivo: según cómo esté escrito, algunos archivos pueden seguir siendo accesibles o explotables sin que el plugin esté activo. Hay un antecedente concreto: en 2021 se reportó una falla en un plugin que permitía a un suscriptor borrar el sitio completo, y terminó retirado del directorio oficial. La recomendación práctica es mantener instalada solo la menor cantidad de plugins posible: los que se usan, activos y actualizados, y los que no, eliminados en vez de dejados «por las dudas».

**¿Cómo instalo un plugin que no está en el directorio oficial?**
Se instala subiendo un ZIP desde Plugins > Añadir nueva > Subir plugin, pensado para complementos de pago o que no están en el directorio de WordPress.org. El paso técnico es simple; lo que importa es de dónde sale ese ZIP, porque nada en la subida distingue un plugin legítimo de uno malicioso: WordPress instala el código que se le entrega. La regla: el archivo tiene que venir de la web oficial del desarrollador o de una tienda reconocida, nunca de un enlace de correo o de un buscador. En abril de 2025, el blog de Underc0de documentó el riesgo contrario: una campaña de phishing con una alerta urgente de WooCommerce que llevaba a un dominio parecido al oficial, con un «parche» en ZIP que instalaba una puerta trasera. Ante una notificación dudosa, lo más seguro es entrar de forma manual al sitio oficial del plugin, sin hacer clic en el enlace del correo.

**¿Conviene activar las actualizaciones automáticas?**
En general sí, acompañadas de buenos hábitos: tienen un beneficio de seguridad claro y un riesgo de compatibilidad acotado. Desde WordPress 5.5 (2020), cada administrador puede activarlas plugin por plugin y tema por tema, en vez de actualizar todo a mano. El proceso corre dos veces al día y notifica por correo, dando una ventana de reacción si algo sale mal. Antes de esa versión, WordPress solo aplicaba automáticamente los parches de seguridad más críticos, decididos por el equipo central del proyecto. El beneficio: un parche se aplica apenas está disponible. El riesgo: una actualización correcta en sí misma puede resultar incompatible con otro plugin o el tema. Por eso la recomendación no es «activarlas y olvidarse», sino activarlas, revisar igual los correos, y mantener un backup reciente para revertir cualquier problema sin sobresaltos.

**¿Puedo tener varios temas instalados a la vez?**
Sí, es habitual: WordPress permite instalar tantos temas como se quiera, aunque solo uno puede estar activo a la vez, porque define la apariencia que ven los visitantes. Los demás quedan instalados e inactivos, disponibles para activarlos con un clic. Es útil para evaluar un tema nuevo antes de activarlo en vivo, o para tener a mano un tema por defecto como referencia neutra al diagnosticar un problema, como al aislar un conflicto entre plugins y temas. Aun así, tener temas sin usar tiene el mismo costo que tener plugins sin usar: ocupan espacio y, sin actualizaciones, pueden acumular vulnerabilidades aunque nunca se activen. La recomendación es la misma que para los plugins: mantener solo el activo y, como mucho, uno de respaldo, y eliminar el resto.

## Fuentes

Documentación oficial y material de la comunidad consultados para esta guía. Fecha de consulta: 29 de julio de 2026.

### Aportes de la comunidad Underc0de

1. **Underc0de, blog.** [WooCommerce: falsa alerta de seguridad instala puertas traseras en WordPress](https://blog.underc0de.org/woocommerce-falsa-alerta-de-seguridad/), por *Dragora*, 26 de abril de 2025. Caso central de la sección sobre la cadena de confianza en la instalación.
2. **Underc0de, blog.** [Error de complemento de WordPress permite a los suscriptores borrar sitios](https://blog.underc0de.org/error-de-complemento-de-wordpress-permite-a-los-suscriptores-borrar-sitios/), por *Dragora*, 28 de octubre de 2021. Ejemplo real de por qué conviene eliminar, y no solo desactivar, un plugin abandonado.
3. **Underc0de, foro.** [WPScan Wordpress Security - Vulnerability Scanning](https://underc0de.org/foro/hacking/wpscan-wordpress-security-vulnerability-scanning/), por *Pr0ph3t*, 8 de junio de 2012, sección Hacking. Antecedente histórico de la comunidad sobre auditar la seguridad de los plugins; muy anterior, no es recomendación vigente de herramientas.

### Documentación oficial

4. **WordPress.org.** [Manage Plugins](https://wordpress.org/documentation/article/manage-plugins/). Vías de instalación, activación, actualización y eliminación.
5. **WordPress.org.** [Plugins Add New screen](https://wordpress.org/documentation/article/plugins-add-new-screen/). Instalación por directorio y por ZIP.
6. **WordPress.org.** [Work with themes](https://wordpress.org/documentation/article/work-with-themes/). Instalación, activación y eliminación de temas.
7. **WordPress.org.** [Plugin and themes auto-updates](https://wordpress.org/documentation/article/plugins-themes-auto-updates/). Cómo funcionan las actualizaciones automáticas desde WP 5.5.
8. **Developer.WordPress.org.** [wp plugin install (WP-CLI)](https://developer.wordpress.org/cli/commands/plugin/install/). Sintaxis del comando por línea de comandos.

## Guías relacionadas

- [WordPress desde cero](../wordpress-desde-cero/index.md)
- [Cómo detectar conflictos entre plugins y temas](../como-detectar-conflictos-entre-plugins-y-temas/index.md)
- [Cómo realizar y restaurar backups de WordPress](../como-realizar-y-restaurar-backups-de-wordpress/index.md)
- [Cómo solucionar el error crítico de WordPress](../como-solucionar-el-error-critico-de-wordpress/index.md)
- [Índice de Desarrollo web](../index.md)

**URL canónica:** https://underc0de.org/guias/desarrollo-web/instalar-actualizar-y-eliminar-plugins-y-temas-en-wordpress/
