Glosario

¿Qué son los plugins nulled y por qué son peligrosos?

5 de agosto de 2026

Los plugins nulled son copias de plugins de pago de WordPress a las que se ha eliminado la verificación de licencia para que funcionen sin una clave comprada, y que se distribuyen gratis o por unos pocos euros en webs de terceros. El mismo mercado existe para los temas premium. Empecemos por lo sorprendente: distribuirlos a menudo ni siquiera es ilegal, porque la mayoría de los plugins de WordPress heredan la licencia GPL, que permite explícitamente la redistribución. Lo peligroso es todo lo demás. Las copias nulled quedan aisladas de las actualizaciones oficiales, así que cada agujero de seguridad permanece abierto durante toda la vida del sitio. Peor aún, los sitios que las distribuyen tienen un fuerte incentivo para modificar el código, y quienes investigan seguridad encuentran exactamente eso una y otra vez: puertas traseras, cuentas de administración ocultas, inyección de spam SEO y ladrones de credenciales empaquetados dentro de plugins pirateados. El malware WP-VCD, una de las infecciones de WordPress más extendidas jamás documentadas, se propagó casi por completo por esta vía. Un plugin nulled es, en esencia, ejecutar código sin revisar de una fuente anónima con acceso total a tu base de datos, a tus usuarios y a tu reputación.

¿Qué significa nulled?

El término viene de la escena warez de los años noventa, donde nulled significaba software con la protección anticopia arrancada. Aplicado a WordPress: un plugin premium normalmente contacta con el fabricante y le envía una clave de licencia antes de activar las actualizaciones y el soporte. Una copia nulled tiene esa comprobación eliminada o cortocircuitada, así que el plugin se comporta como si estuviera plenamente licenciado. La distribución ocurre a través de portales de descarga, foros y mercados que ofrecen miles de plugins y temas premium, o bien gratis o bien como una suscripción barata de barra libre.

Merece la pena separar dos cosas que suelen confundirse. Existen los llamados clubes GPL, que revenden copias sin modificar de plugins con licencia GPL, y esa es una zona gris tirando a blanca que veremos más abajo. Y existen los distribuidores nulled, cuyas copias han sido alteradas, y ahí es donde vive la pesadilla de seguridad. Desde fuera los dos parecen idénticos, y ese es justamente el problema: no tienes ninguna forma de verificar qué se cambió.

¿Son legales los plugins nulled? La cuestión de la GPL respondida con honestidad

WordPress se distribuye bajo la GNU General Public License, y la posición oficial del proyecto es que los plugins y temas, como obras derivadas, la heredan. La GPL concede a cada persona receptora el derecho de usar, modificar y redistribuir el código, incluso comercialmente. Eso significa que una copia pura del código de la mayoría de los plugins premium puede ser redistribuida legalmente por cualquiera que la haya obtenido. No es un resquicio, es la intención explícita de la licencia, y por eso los fabricantes venden claves de licencia para actualizaciones y soporte, no para el código en sí.

Hay límites. Las marcas registradas no están cubiertas por la GPL, así que los portales que usan el nombre comercial y el logotipo de un plugin para vender copias pisan un hielo mucho más fino. Los recursos incluidos, como imágenes, tipografías o bibliotecas de terceros, pueden llevar licencias distintas. Y en algunos productos el código tiene licencia dividida, con el PHP bajo GPL y el JavaScript o el CSS bajo licencia propietaria. Pero el resumen honesto sigue siendo el mismo: el peligro de los plugins nulled nunca fue principalmente legal. Es técnico, y empieza en el momento en que alguien con motivos desconocidos edita el código antes de que tú lo descargues.

Por qué los plugins nulled son peligrosos: nunca se actualizan

Incluso un plugin nulled que no haya sido manipulado tiene fecha de caducidad incorporada. Sin clave de licencia no puede hablar con el servidor de actualizaciones del fabricante, así que se queda en silencio en la versión que descargaste. En un ecosistema donde, según Patchstack, cada año se publican miles de vulnerabilidades nuevas de plugins, eso es un incidente a cámara lenta. Cuando sale una versión de seguridad del plugin, cada instalación legítima se actualiza y cada instalación nulled sigue siendo vulnerable. Los atacantes lo saben y buscan específicamente versiones antiguas de plugins premium populares, porque esas instalaciones son desproporcionadamente nulled y desproporcionadamente sin parchear.

El problema de las actualizaciones se acumula en silencio: un sitio que ejecuta un plugin nulled suele ejecutar varios, todos congelados en su fecha de descarga, todos acumulando CVE conocidos. Al cabo de un año o dos, un sitio así no es un objetivo endurecido que necesite un Zero-Day. Es entrar por la puerta.

¿Qué malware se esconde en los plugins nulled?

Las empresas de seguridad diseccionan plugins pirateados infectados con regularidad, y las cargas siguen patrones conocidos:

  • Puertas traseras. Unas pocas líneas de PHP ofuscado que permiten al atacante ejecutar código arbitrario más adelante, mucho después de que el plugin parezca inocente. Eliminar el plugin a menudo no elimina la puerta trasera, que ya se ha copiado a otro sitio.
  • Cuentas de administración ocultas. Código que crea sin ruido una persona usuaria administradora o restablece credenciales bajo demanda, dando acceso completo al escritorio.
  • Inyección de spam SEO. Enlaces a sitios de apuestas, farmacia o venta de trabajos académicos inyectados en tus páginas, a menudo mostrados solo a los rastreadores de buscadores para que quien es dueño del sitio nunca los vea. Tu posicionamiento paga la factura.
  • Redirecciones maliciosas. Las visitas acaban rebotadas a páginas de estafa o malware, a veces solo desde dispositivos móviles o desde países concretos para retrasar el descubrimiento.
  • Robo de credenciales y de tarjetas. En sitios WooCommerce, el JavaScript inyectado puede espiar los formularios de pago, y los accesos capturados alimentan la siguiente oleada de ataques.

El caso de referencia es la familia de malware WP-VCD, que Wordfence documentó en un informe con el memorable título de El malware que instalaste tú en tu propio sitio. WP-VCD se propagó casi en exclusiva a través de plugins y temas nulled, enterró su puerta trasera en archivos de apariencia legítima, infectó todos los demás sitios de la misma cuenta de alojamiento y se monetizó con spam y redirecciones. En su punto álgido estuvo entre las infecciones de WordPress más comunes en general, y cada una de sus víctimas la había instalado por su propia mano.

Cómo comprobar si un plugin es nulled o está infectado

Si heredas un sitio o sospechas que en el pasado se tomó un atajo, busca estas señales:

  • Cuentas de administración desconocidas. Revisa cada cuenta con permisos de administración o de edición. Todo lo que no puedas atribuir a alguien es una bandera roja.
  • Plugins que nunca se actualizan. Un plugin premium que lleva un año sin mostrar ninguna actualización mientras el registro de cambios del fabricante sigue activo o es nulled o está abandonado.
  • Spam en los resultados de búsqueda. Busca tu dominio y comprueba si Google lista páginas o palabras clave que nunca escribiste. El spam encubierto aparece ahí primero.
  • Archivos modificados o de más. Un escáner de integridad de archivos marca los archivos PHP que difieren de los originales del fabricante o que están en sitios donde ningún plugin debería escribir, como wp-content/uploads.
  • Código ofuscado. Cadenas largas en base64, llamadas a eval() y nombres de variable como $wp_v_cd dentro de los archivos de un plugin merecen atención inmediata.

Si confirmas una infección, limpiarla es más que borrar el plugin, porque las puertas traseras persisten por su cuenta. Restaura desde una copia de seguridad limpia o haz una limpieza completa de malware, y después rota todas las contraseñas y todos los salts de wp-config.php.

Alternativas seguras a los plugins nulled

La verdad incómoda es que los plugins nulled resuelven un problema real, el presupuesto, de la peor manera posible. Mejores opciones, por orden de preferencia:

  • Usa la versión gratuita. Casi todos los grandes plugins premium tienen un núcleo gratuito funcional en el directorio oficial, con código que ha pasado una revisión y actualizaciones que llegan automáticamente.
  • Elige un competidor gratuito. El directorio oficial aloja unos 60.000 plugins. Para la mayoría de las funciones de pago existe una alternativa gratuita solvente.
  • Compra la licencia. Las licencias anuales de la mayoría de los plugins cuestan menos que una hora de respuesta ante incidentes. Visto así, es un seguro barato con soporte incluido.
  • Si tienes que usar un revendedor GPL, trata el código como no fiable. Compáralo con una copia de origen conocido antes de desplegarlo. Si no puedes hacerlo, tampoco puedes evaluar el riesgo que estás asumiendo.

Cómo te ayuda InspectWP a mantener los plugins limpios

InspectWP detecta los plugins y temas instalados en un sitio WordPress analizado junto con sus versiones, marca las versiones con vulnerabilidades conocidas y muestra cuándo un plugin ha sido retirado del directorio oficial, que suele ser la primera señal pública de que algo va mal con él. Los plugins premium desactualizados que no se mueven a lo largo de varios informes programados son exactamente el patrón que produce una instalación nulled, así que los informes recurrentes hacen visible este modo de fallo en lugar de dejarlo invisible. Y si un sitio que auditas muestra plugins congelados en el tiempo más hallazgos de spam en las comprobaciones de SEO, este artículo te acaba de dar la historia probable detrás de ambas cosas.

Analiza tu sitio de WordPress ahora

InspectWP analiza tu sitio de WordPress en busca de problemas de seguridad, SEO, cumplimiento del RGPD y rendimiento, gratis.

Analiza tu sitio gratis