Plugins y temas «nulled»: la puerta trasera que instalas tú mismo
El peligro de los plugins nulled explicado sin rodeos: por qué el software pirata para WordPress suele llevar backdoors, cómo detectarlo y cómo limpiar tu web.

Pocas decisiones comprometen una web tan rápido como instalar software pirata, y el peligro de los plugins nulled es exactamente eso: una puerta trasera que abres tú mismo, con tus propias manos, creyendo que ahorras dinero. Un plugin o tema «nulled» es una versión premium a la que alguien ha quitado la licencia para distribuirla gratis. El problema no es solo legal; es que casi nadie regala software sin un motivo, y ese motivo suele estar escrito en el propio código. Este artículo forma parte de nuestra guía de seguridad y hardening de WordPress, porque de poco sirve blindar el login si tú mismo introduces al atacante en la casa.
Por qué el peligro de los plugins nulled es real y no una exageración
Cuando descargas un plugin premium desde un sitio que lo ofrece «gratis», estás confiando en un intermediario anónimo que ha tenido acceso completo al código antes que tú. En la inmensa mayoría de los casos analizados, ese código ha sido modificado. Lo que se inyecta suele encajar en uno de estos patrones:
- Backdoors (puertas traseras): fragmentos que permiten al atacante ejecutar código o crear usuarios administradores sin pasar por el login. Es acceso persistente aunque cambies todas las contraseñas.
- Cargadores ofuscados: código cifrado con
base64,evalogzinflateque descarga la carga maliciosa real desde un servidor externo, de modo que el fichero parece limpio a primera vista. - SEO spam e inyección de enlaces: tu web empieza a mostrar contenido oculto que enlaza a farmacias, casinos o estafas, arruinando tu posicionamiento y tu reputación.
- Robo de datos: en tiendas, esto puede significar la captura de datos de clientes o de pago. En entornos que procesan datos de tarjeta —como los que atendemos en banca y e-commerce exigente— un solo plugin nulled puede desencadenar un incidente de cumplimiento grave.
La trampa es doble: el plugin a menudo funciona, hace lo que promete, y por eso el propietario no sospecha nada durante semanas mientras el atacante opera con calma.
La otra cara: nunca recibes actualizaciones de seguridad
Aunque tuvieras la suerte de encontrar un nulled sin backdoor —algo estadísticamente improbable—, seguirías perdiendo. El software pirata no recibe actualizaciones del desarrollador original. Cuando se publica una vulnerabilidad en ese plugin, la versión legítima se parchea y la tuya no. A partir de ese momento tu web aparece en las listas de objetivos que los bots rastrean de forma automatizada. Puedes verificar la gravedad de esas vulnerabilidades publicadas en la base de datos NVD del NIST, y comprobarás que muchas permiten toma de control completa del sitio.
Cómo detectar si ya tienes un plugin o tema nulled comprometido
Si sospechas, estas son las señales que buscamos en una revisión forense:
- Ficheros PHP con código ofuscado dentro de carpetas de temas o plugins, especialmente cadenas largas en
base64o llamadas aeval(). - Usuarios administradores que no reconoces, a veces con nombres aleatorios o fechas de creación recientes.
- Peticiones salientes inesperadas del servidor hacia dominios desconocidos.
- Ficheros modificados fuera de las fechas de tus actualizaciones legítimas.
- Avisos del navegador o de Google Search Console marcando tu web como insegura o con contenido engañoso.
El Wordfence Learning Center ofrece material útil para reconocer estos patrones de malware, y la documentación oficial de WordPress insiste en una regla de oro: instala únicamente desde el repositorio oficial o desde el desarrollador que emite la licencia.
Qué hacer en lugar de arriesgarte
La alternativa es simple y barata comparada con una limpieza post-incidente:
- Compra la licencia oficial. Suele costar menos que una hora de recuperación forense, y muchos plugins tienen versiones gratuitas más que suficientes en el repositorio de WordPress.org.
- Si ya instalaste un nulled, elimínalo por completo y sustitúyelo por la versión legítima. Ten presente que borrar el plugin no elimina las puertas traseras que ya haya dejado: necesitas una limpieza a fondo.
- Cambia todas las credenciales —usuarios, base de datos, FTP— tras cualquier compromiso.
Conviene entender, además, que la amenaza no siempre viene del software pirata: incluso un plugin totalmente legítimo puede volverse en tu contra si su cadena de suministro se compromete, un escenario que analizamos en supply-chain en WordPress. Y para cerrar el resto de puertas, revisa nuestros ajustes de hardening de WordPress 2026.
Si crees que un plugin nulled ya ha dejado algo dentro de tu web, no lo dejes pasar: escríbenos desde contacto y lo revisamos.
Un escaneo rápido revela ficheros sospechosos, código ofuscado y componentes vulnerables antes de que te cuesten el sitio entero.
Cada semana, las vulnerabilidades de plugins de WordPress que de verdad importan y un caso real de investigación, en español. Sin ruido, sin spam.