En Webdeclic, trabajamos a diario con sitios web de WordPress: creación de sitios web corporativos, rediseños, mantenimiento, optimización, seguridad, WooCommerce, desarrollos específicos, remodelación de sitios web existentes…
Y con el tiempo, nos dimos cuenta de algo muy sencillo: en casi todos los proyectos de WordPress, repetíamos las mismas acciones.
Proteger algunos puntos sensibles.
Eliminar algunas funciones innecesarias.
Preparar la página web para el cliente.
Optimizar los medios de comunicación.
Evitar ciertos comportamientos propios de WordPress.
Instalar un tema hijo.
Añadir pequeñas herramientas prácticas para ahorrar tiempo.
El problema es que, antes de WPMasterToolKit, cada pequeña necesidad solía acabar teniendo su propio plugin específico.
Un complemento para los archivos SVG.
Un plugin para desactivar XML-RPC.
Un complemento para limitar los intentos de inicio de sesión.
Un complemento para gestionar los archivos multimedia.
Un complemento para duplicar contenido.
Un complemento para proteger ciertos archivos confidenciales.
Y así sucesivamente.
Por separado, cada uno de estos complementos puede parecer insignificante. Pero a la larga, esto complica el mantenimiento, aumenta las dependencias, multiplica las interfaces y hace que cada sitio web sea un poco más difícil de controlar.
Precisamente por eso hemos creado WPMasterToolKit.
No es para añadir “otro plugin más”.
Pero para evitar apilar varios sin necesidad.
Nuestra filosofía en Webdeclic
En Webdeclic, no activamos todos los módulos de WPMasterToolKit de forma predeterminada.
Es un punto importante.
WPMasterToolKit es un conjunto de herramientas modulares. El objetivo no es activarlo todo en todas partes, sino activar únicamente aquello que tenga sentido en función del sitio web, el cliente, el contexto técnico y las necesidades del proyecto.
En nuestras instalaciones estándar, utilizamos una configuración básica que nos permite crear rápidamente un sitio web de WordPress limpio, más seguro, más fácil de mantener y mejor adaptado al uso profesional.
Esta configuración varía en función de los proyectos, pero suele basarse en varias grandes familias de módulos.
1. Llevar un registro de las acciones importantes
Actualizar registros
En los sitios web de los clientes, solemos activar el módulo Actualizar registros.
¿Por qué?
Porque una actualización de WordPress a veces puede tener consecuencias visibles varias horas o varios días después: errores de visualización, conflictos entre plugins, problemas con WooCommerce, formularios que dejan de funcionar, cambios en el panel de administración…
Disponer de un historial de actualizaciones permite comprender más rápidamente qué cambios se han producido en la página web.
Y, más recientemente, este módulo también permite registrar quién ha iniciado la actualización, lo cual resulta muy útil a veces cuando nos encontramos con clientes que «niegan rotundamente» haber realizado la actualización 😉.
También hemos incluido en este módulo los registros de activación y desactivación de los complementos.

No es un módulo espectacular, pero en lo que respecta al mantenimiento, es precisamente el tipo de detalle que puede ahorrar mucho tiempo.
2. Permitir ciertos usos útiles sin tener que instalar un complemento específico
Carga de SVG
Activamos sistemáticamente el módulo Carga de SVG.
En muchas páginas web profesionales, los logotipos, pictogramas o elementos gráficos se proporcionan en formato SVG. WordPress no siempre permite subirlos de forma nativa, dependiendo de la configuración, lo que lleva a muchos usuarios a instalar un plugin específico solo para eso.
Con WPMasterToolKit, podemos gestionar esta necesidad directamente desde el mismo conjunto de herramientas.
La ventaja es sencilla: satisfacer una necesidad habitual sin sobrecargar la pila de la web con una extensión adicional.
3. Aplicar una configuración básica de seguridad en WordPress
Gran parte de nuestra configuración predeterminada tiene que ver con la seguridad.
El objetivo no es afirmar que un plugin sustituya a una verdadera estrategia de seguridad integral. La seguridad de WordPress también depende del alojamiento, las actualizaciones, las contraseñas, las copias de seguridad, los permisos de usuario, el código del tema, los plugins instalados, etc.
Sin embargo, hay varios ajustes sencillos que nos gusta aplicar rápidamente en la web de un cliente.
Ocultar la versión de WordPress
Activamos el módulo Ocultar versión de WordPress.
Esto permite evitar revelar innecesariamente la versión exacta de WordPress en determinadas páginas del sitio web.
No es una protección mágica, pero sí una sencilla medida de higiene.
Desactivar la edición de archivos desde el panel de administración
Activamos No permitir la edición de archivos WP.
Por defecto, WordPress permite editar archivos de temas o plugins desde el panel de administración. En una web de un cliente, solemos desactivar esta opción.
Esto reduce el riesgo de error humano y limita algunos de los posibles daños en caso de que se vea comprometida la cuenta de administrador.
Desactivar XML-RPC
Activamos Desactivar XML-RPC cuando la página web no lo necesita.
El XML-RPC rara vez resulta útil en los sitios web modernos que desarrollamos, salvo en casos concretos. Cuando no es necesario, preferimos desactivarlo para reducir una superficie de ataque que suele ser objeto de ataques.
Bloquear el correo electrónico del administrador
Activamos Bloquear Email Admin.
El correo electrónico del administrador de la web es una información confidencial. En una web de un cliente, queremos evitar que se modifique con demasiada facilidad o por error.
Desactivar el registro de usuarios
Activamos No permitir el registro de usuarios en las páginas web que no requieren registro público.
En el caso de una página web de presentación clásica, una página web institucional o muchas páginas web corporativas, no hay motivo alguno para que el registro de usuarios esté abierto.
Cambiar la URL de inicio de sesión
Normalmente activamos Mover URL de inicio de sesión.
Esto permite modificar la URL de inicio de sesión predeterminada de WordPress. Una vez más, no se trata de una protección absoluta, pero reduce parte de los intentos automatizados más básicos.
Una vez activado, hay que ir a la página de configuración para cambiar la URL:

Ocultar errores de conexión
Activamos Ocultar errores de inicio de sesión.
Por defecto, algunos errores de conexión pueden mostrar información innecesaria, como, por ejemplo, si el nombre de usuario existe o no. Preferimos que estos mensajes sean menos explícitos.
Proteger los archivos confidenciales
Activamos No permitir el acceso a archivos sensibles de WP.
Algunos archivos de WordPress o relacionados con plugins o temas no deberían ser accesibles públicamente. Este módulo permite añadir una capa adicional de protección.
Desactivar la visualización de los directorios
Activamos No permitir el listado de direcciones.
Cuando un servidor está mal configurado, algunos directorios pueden mostrar su contenido públicamente. Esto rara vez es deseable en un sitio web en producción.
Bloquear el acceso a archivos maliciosos en «uploads»
Activamos Impedir el acceso a archivos maliciosos durante la subida.
El expediente uploads Está pensado para contener archivos multimedia: imágenes, PDF, documentos, etc. No debería utilizarse para ejecutar archivos sospechosos.
Este módulo permite reforzar este aspecto.
Regeneración automática de las claves de seguridad
Activamos Regeneración automática de llaves de sal.
Las claves de seguridad de WordPress desempeñan un papel importante en la gestión de las cookies y las sesiones. Renovarlas periódicamente puede resultar útil para reforzar la seguridad.
Normalmente se establece como mensual:

Ocultar versiones PHP
Activamos Ocultar versiones PHP.
Al igual que en la versión de WordPress, la idea es evitar revelar innecesariamente información técnica sobre el entorno del servidor.
Limitar los intentos de conexión
Activamos Limitar los intentos de inicio de sesión.
Es un clásico, pero imprescindible. Limitar los intentos de conexión ayuda a reducir los ataques automatizados de fuerza bruta.
Recomendamos aumentar el límite a 10 si hay usuarios en la página web, para evitar tener que atender demasiadas consultas de atención al cliente al respecto:

Evitar la enumeración de usuarios
Activamos Evitar la enumeración de usuarios.
En ocasiones, WordPress puede permitir adivinar los nombres de usuario a través de determinadas URL o consultas. En una web de un cliente, preferimos limitar este comportamiento.
Forzar el uso de SSL
Activamos Fuerza SSL.
Una página web profesional debe funcionar correctamente con HTTPS. Este módulo nos ayuda a forzar el uso de SSL cuando la configuración de la página lo permite.
Mejor hash de contraseñas
Activamos Mejor hash de contraseñas.
El objetivo es mejorar la forma en que se protegen las contraseñas en WordPress, con el fin de reforzar la seguridad.
4. Reducir algunos elementos innecesarios del código fuente
En muchas páginas web de clientes, también nos gusta eliminar algunos elementos nativos de WordPress que no siempre son necesarios.
Desactivar la etiqueta de enlace corto
Activamos Desactivar la etiqueta de enlace corto.
WordPress a veces añade una etiqueta «shortlink» en el código fuente. En nuestro caso, rara vez resulta útil.
Desactivar la etiqueta Really Simple Discovery
Activamos Desactivar la etiqueta Really Simple Discovery.
Esta etiqueta está relacionada con antiguos mecanismos de descubrimiento y, por lo general, no es necesaria en los sitios web modernos que creamos.
Desactivar la etiqueta de Windows Live Writer
Activamos Desactivar la etiqueta de Windows Live Writer.
La misma lógica: se trata de un vestigio histórico que hoy en día rara vez resulta útil.
Clasificador jefe
Activamos Clasificador jefe.
El módulo Clasificador jefe es útil para:
- Aumentar la velocidad : Reorganiza el código del encabezado (método Capo.js) para que los elementos prioritarios se carguen primero.
- Mejorar el SEO : Una página web más rápida favorece la obtención de mejores puntuaciones Core Web Vitals y un mejor posicionamiento en Google.
- Automatizarlo todo : Organiza de forma ordenada los scripts y los estilos de tus plugins sin riesgo de que el sitio web deje de funcionar.
En resumen: es un organización inteligente para una página web más rápido y con mejor posicionamiento en los buscadores.
5. Mantener el mapa del sitio bajo control
Desactivar WP Sitemap
A veces activamos Desactivar WP Sitemap, sobre todo cuando la web ya utiliza una solución específica de SEO que genera su propio mapa del sitio.
En las páginas web de los clientes, es importante evitar duplicados, incoherencias o mapas del sitio que no se ajusten a la estrategia de SEO elegida.
Por lo tanto, este módulo no está activado “en contra del SEO”, sino todo lo contrario. Sirve para mantener una configuración ordenada cuando el mapa del sitio nativo de WordPress no es el que queremos utilizar.
6. Gestionar las revisiones para evitar la acumulación innecesaria
Control de revisiones
Activamos Control de revisiones.
Las revisiones de WordPress son útiles, pero pueden acumularse rápidamente, sobre todo en sitios web con mucho contenido o con varios colaboradores.
Preferimos conservar un historial razonable en lugar de dejar que la base de datos se llene innecesariamente.
7. Facilitar la gestión de contenidos
Duplicación de contenidos
Activamos Duplicación de contenidos.
En una web en construcción o en mantenimiento, la duplicación de páginas, artículos o contenidos personalizados supone un auténtico ahorro de tiempo.
Es una función típica para la que muchos sitios web instalan un plugin específico. Con WPMasterToolKit, podemos tenerla en nuestro conjunto de herramientas general.
8. Gestionar mejor las imágenes y los archivos multimedia
Los medios de comunicación son un tema importante en los sitios web de WordPress.
Imágenes demasiado pesadas, formatos inadecuados, biblioteca multimedia desorganizada, archivos que no se utilizan… En algunas páginas web, la biblioteca multimedia se convierte rápidamente en un auténtico problema.
En Webdeclic, solemos activar varios módulos relacionados con los medios de comunicación.
Control de carga de imágenes
Activamos Control de carga de imágenes.
Esto permite establecer un límite máximo para el tamaño permitido de una imagen (en píxeles).

Codificador multimedia
Activamos Codificador multimedia.
El objetivo es optimizar las imágenes y convertirlas a formatos modernos como WebP o AVIF, según la configuración.
Se trata de un módulo importante, ya que las imágenes suelen ser una de las principales causas de lentitud en una página web de WordPress.
Esta es la configuración que recomendamos en una página web totalmente nueva:

Para una página web que ya contiene muchas imágenes, recomendamos esta configuración:

Limpiador de medios
Activamos Limpiador de medios.
Este módulo ayuda a identificar o eliminar ciertos elementos multimedia innecesarios, según el contexto. Resulta especialmente útil en sitios web antiguos, que hayan sido migrados o que hayan sufrido varias remodelaciones.
Pegar imagen en medios
Activamos Pegar imagen en medios.
Es un pequeño complemento que facilita el trabajo, pero muy práctico a la hora de crear contenidos. Permite ahorrar tiempo cuando se trabaja habitualmente con capturas de pantalla o imágenes copiadas y pegadas.
9. Mejorar la fiabilidad del envío de correos electrónicos
Correo SMTP
Activamos sistemáticamente Correo SMTP.
En una página web profesional, los correos electrónicos de WordPress son importantes: formularios de contacto, notificaciones de WooCommerce, creación de cuentas, recuperación de contraseñas, alertas al administrador…
El envío nativo a través de PHP mail rara vez es la mejor solución.
Configurar un servidor SMTP permite mejorar la capacidad de entrega y controlar mejor los envíos.
10. Supervisar las vulnerabilidades
Exploración de vulnerabilidades
Activamos Exploración de vulnerabilidades.
Desde el punto de vista del mantenimiento, es fundamental tener una visión general de las extensiones, los temas o los componentes que puedan ser vulnerables.
Esto no sustituye a una supervisión completa ni a un mantenimiento activo, pero es una señal útil en el panel de control.
Así es como se ve:

11. Generar un tema hijo y, a continuación, desactivar el módulo
También utilizamos el módulo Generador de temas infantiles.
Pero hay un detalle importante: una vez generado el tema, lo desactivamos.
En nuestro flujo de trabajo, este módulo se utiliza de forma puntual al iniciar un proyecto o al retomar un sitio web.
Generamos el tema hijo, comprobamos que todo esté en orden y, a continuación, podemos desactivar el módulo.
Esa es precisamente la ventaja de un conjunto de herramientas modular: algunos módulos son útiles en todo momento, mientras que otros solo lo son en una fase concreta del proyecto.

12. Lo que no activamos por defecto
Un aspecto fundamental en el uso de WPMasterToolKit: muchos módulos permanecen desactivados por defecto.
No es que estos módulos no sean útiles.
Pero porque dependen en gran medida del contexto.
Por ejemplo, desactivar Gutenberg puede ser conveniente en algunos sitios web, pero no en todos. Desactivar la API REST puede causar problemas con algunos plugins o usos modernos. Un gestor de archivos o Adminer puede resultar muy práctico durante el desarrollo o la resolución de problemas, pero no es necesariamente algo que queramos mantener activo de forma permanente en un sitio web de un cliente.
Nuestra norma es sencilla:
Activar únicamente aquello que responda a una necesidad real en la página web en cuestión.
¿Por qué este enfoque nos ahorra tiempo?
Esta configuración nos permite partir de una base más limpia en los proyectos de WordPress.
Nos ayuda a:
- reducir el número de pequeños complementos instalados; ;
- estandarizar determinados ajustes entre las instalaciones de nuestros clientes; ;
- mejorar la seguridad básica; ;
- ahorrar tiempo en las entregas; ;
- mantener una mayor claridad en cuanto a las funciones activas; ;
- evitar la proliferación de interfaces de administración; ;
- desactivar fácilmente lo que ya no sirve.
Lo más importante no es solo el número de módulos disponibles en WPMasterToolKit.
Se trata de poder elegir exactamente cuáles están activos.
Un plugin «todo en uno» puede volverse pesado rápidamente si carga todo en todas partes.
WPMasterToolKit se basa en un enfoque diferente: cada módulo se puede activar o desactivar según las necesidades.
Versión gratuita y versión PRO: cómo las vemos nosotros
La versión gratuita de WPMasterToolKit ya permite satisfacer muchas necesidades habituales.
Es a propósito.
Queremos que la versión gratuita resulte realmente útil, sobre todo para autónomos, agencias, administradores de WordPress y propietarios de sitios web que quieran simplificar su pila tecnológica.
La versión PRO va más allá para aquellos usuarios que desean acceder a módulos avanzados, ahorrar tiempo en usos más específicos o profesionalizar aún más su flujo de trabajo en WordPress.
En Webdeclic, WPMasterToolKit surgió de una necesidad práctica: gestionar de forma más eficaz los sitios web de nuestros propios clientes.
Es esta lógica la que seguimos aplicando en el desarrollo del complemento.
Conclusión
WPMasterToolKit no se ha creado para sustituir a la experiencia real en WordPress.
Se creó para evitar perder tiempo en tareas repetitivas, evitar acumular innecesariamente pequeños complementos y centralizar en una única interfaz las funciones que realmente utilizamos en la agencia.
En Webdeclic, lo utilizamos como un conjunto de herramientas modulares.
Algunos módulos están activados en casi todos los sitios web.
Otros se utilizan de forma puntual.
Otros permanecen desactivados mientras no respondan a una necesidad concreta.
Es esta flexibilidad la que, en nuestra opinión, constituye la verdadera fortaleza de WPMasterToolKit.
Un único complemento.
Módulos que se pueden activar a la carta.
Menos adicciones.
Más control.
Y, sobre todo: un enfoque diseñado para los usos reales sobre el terreno.