Descarga gratuita de CMS: Obténla de forma segura y evita el malware
Por el equipo editorial de Restorix · 1 de mayo de 2026 · 8 min de lectura

Restaura tu sitio web desde la Wayback Machine
Estimación gratuita en segundos — solo pagas al confirmar. Los fallos se reembolsan automáticamente.
La peor infección de un sitio que he limpiado no vino de un hacker. Vino de un archivo ZIP. El dueño de una pequeña tienda había descargado un tema 'premium' de WordPress desde un sitio que prometía temas de pago gratis, y once meses después la página de pago comenzó a robar números de tarjetas. El CMS en sí estaba limpio. El empaquetado de la descarga, no. Una descarga gratuita de CMS es realmente gratuita y segura, pero solo si proviene del lugar correcto y te tomas dos minutos para verificarla. Así es como hago ambas cosas.
De dónde proviene realmente una descarga segura y gratuita de CMS
Todo CMS gratuito legítimo tiene un único hogar canónico, y nunca es un sitio con 'descargas gratis' en el nombre. El dominio propio del proyecto, a través de HTTPS, es la única regla. Todo lo demás, sitios agregadores, 'portales de descarga de CMS', espejos en foros, es una resubida de procedencia desconocida con extras añadidos sin saber qué son.
- WordPress: solo wordpress.org. Nada de 'wp-free-downloads', ni enlaces a publicaciones de blog, ni torrents.
- Joomla: downloads.joomla.org.
- Drupal: drupal.org, a través de la página de versiones o Composer.
- Grav, Pico, Bludit, WonderCMS: el sitio oficial del proyecto o su página de versiones en GitHub.
- Temas y plugins: el directorio oficial en el sitio web del propio CMS o la tienda del desarrollador.
- Composer, npm o los paquetes de tu distribución también son válidos: obtienen los archivos de las mismas fuentes canónicas e incluyen sumas de comprobación.
Una señal en la que confío: los sitios reales de proyectos son un poco aburridos. Una página de descarga que grita con tres botones parpadeantes de 'DESCARGAR AHORA' está promocionando adware, y dos de esos botones pertenecen a otra persona por completo. Otro buen hábito: escribe el dominio tú mismo o usa un marcador que hayas creado tras verificarlo una vez, en lugar de hacer clic en el primer resultado de búsqueda. El malvertising, anuncios pagados que suplantan páginas de descarga oficiales, es un canal de distribución real, y la página falsa suele aparecer por encima de la genuina en los resultados de búsqueda.
Versiones 'nulled': el lado oscuro de las descargas gratuitas
Restaura tu sitio web desde la Wayback Machine
Estimación gratuita en segundos — solo pagas al confirmar. Los fallos se reembolsan automáticamente.
'Nulled' significa un tema, plugin o extensión de CMS premium pirateado al que le han eliminado la verificación de licencia. Alguien compra un plugin de $59, le quita el código de activación y lo regala. Hazte la pregunta obvia: ¿por qué un desconocido gastaría dinero para que tú tengas algo gratis? Porque la carga maliciosa es el producto real. El paquete añade silenciosamente backlinks ocultos para redes de spam SEO, una puerta trasera de administrador para más adelante, o un inyector que se activa meses después de la instalación, mucho después de que hayas dejado de relacionarlo con esa descarga.
La tienda WooCommerce de un cliente ejecutó un plugin de slider 'nulled' durante casi un año sin problemas visibles. Luego, el skimmer de tarjetas se activó según una programación. La limpieza, peritaje forense, restablecimiento forzoso de contraseñas, disputas con el proveedor de pagos, costó unas cuarenta veces lo que habría valido la licencia del plugin. Descarga gratuita, lección costosa.
- Señal de alerta: sitios que ofrecen temas o plugins premium '100 % gratis, con licencia GPL y verificados contra virus'.
- Señal de alerta: un ZIP cuyos nombres de carpetas internas no coinciden con la estructura oficial de la versión.
- Señal de alerta: un instalador que te pide desactivar el antivirus 'por compatibilidad'.
- Señal de alerta: cualquier cosa descrita como 'preactivado' o 'no se necesita licencia'.
- Señal de alerta: enlaces de descarga que pasan por acortadores de URL, servicios de almacenamiento de archivos o páginas con cuenta regresiva.
¿Qué hacen realmente las infecciones con tu sitio? Principalmente, lo alquilan. Las redes de spam compran enlaces inyectados por miles para impulsar el posicionamiento de farmacias y casinos. Los operadores de botnets añaden tu servidor a su grupo de DDoS. Los equipos de skimmers esperan específicamente a las tiendas, porque las páginas de pago son donde residen los números de las tarjetas. Tu pequeño blog de cinco páginas no pasa desapercibido; es una mercancía con un precio de mercado de unos pocos dólares, y la infección es completamente automatizada.
Qué verificar antes de ejecutar una descarga gratuita de CMS
Treinta segundos de revisión antes de descomprimir cualquier cosa te ahorran fines de semana después. Mi lista de verificación previa a la instalación, en orden:
- El dominio coincide exactamente con el sitio oficial del proyecto, letra por letra. Cuidado con caracteres intercambiados como 'wordprress'.
- El número de versión que estás descargando aparece en las notas de la versión o en el registro de cambios oficial del proyecto.
- El proyecto está activo: hay commits, versiones o publicaciones de seguridad en los últimos doce meses.
- Se publica una suma de comprobación o firma junto al archivo: un hash SHA-256, una firma GPG o ambas.
- El archivo contiene un documento de licencia que indica lo esperado: GPL, MIT o similar.
- Nadie en el foro oficial del proyecto o en su sistema de seguimiento de incidencias está advirtiendo sobre la versión actual.
Verificación de los archivos descargados
Las sumas de comprobación suenan a cosa de informáticos y tardan diez segundos. En Windows, abre una terminal en la carpeta de descargas y ejecuta: certutil -hashfile filename.zip SHA256. En macOS: shasum -a 256 filename.zip. En Linux: sha256sum filename.zip. Compara el resultado con el hash de la página de descarga oficial, carácter por carácter. Si coincide, el archivo es exactamente el que publicó el proyecto. Si no coincide, elimínalo y vuelve a descargarlo desde la fuente: no investigues más, no lo 'pruebes de todos modos'.
Dos comprobaciones más rápidas. Primero, pasa el ZIP por un escáner multiplataforma como VirusTotal antes de abrirlo. Segundo, echa un vistazo a la lista de archivos: un núcleo de CMS debe contener PHP, plantillas y recursos. Archivos.exe aleatorios, bloques base64 ofuscados metidos en carpetas de temas o archivos con nombres como 'license-keygen.php' son tu señal para alejarte.

Instalación en un hosting real sin romper nada
La mayoría de las instalaciones fallidas se deben a detalles aburridos, no al malware. Comprueba la versión de PHP requerida por el CMS frente a la que realmente ejecuta tu hosting; a los proveedores les encanta mantener versiones antiguas por defecto. Crea una base de datos nueva con su propio usuario y una contraseña segura, y nunca reutilices el mismo usuario de base de datos en varios sitios; una brecha en uno comprometería a todos. Cambia el prefijo de las tablas de la base de datos durante la instalación, elige un nombre de usuario de administrador que no sea 'admin' y guarda las credenciales en un gestor de contraseñas, no en una nota adhesiva.
Una vez finalizado el instalador: elimina el directorio de instalación si lo deja atrás, establece los permisos de las carpetas en 755 y los de los archivos en 644, y confirma que el sitio carga por HTTPS antes de tocar cualquier otra cosa. Si el CMS lo permite, mueve el archivo de configuración fuera del directorio raíz web.
Una nota sobre los instaladores de un clic como Softaculous, que incluyen la mayoría de los hostings compartidos: son una alternativa legítima. Obtienen las versiones desde fuentes oficiales, gestionan la creación de la base de datos y establecen permisos razonables; son más que suficientes para la mayoría y mucho más seguros que un portal de descargas aleatorio. La contrapartida es el control: obtienes las versiones que el proveedor ha empaquetado, a veces con una o dos versiones de retraso. Para una primera instalación, aprovecha la comodidad. Para cualquier proyecto que genere ingresos, aprende eventualmente la ruta manual para saber exactamente qué hay en tu servidor.
Después de la descarga gratuita del CMS: la primera hora de configuración
- Actualiza todo de inmediato: el núcleo podría estar una versión menor por detrás de la última versión de parche.
- Elimina el contenido predeterminado, las publicaciones de ejemplo y los temas y plugins incluidos que no uses. El código inactivo es una superficie de ataque.
- Configura copias de seguridad automáticas desde el primer día, en una ubicación fuera del mismo servidor.
- Forza HTTPS y redirige todas las solicitudes HTTP.
- Activa la protección de inicio de sesión: autenticación de dos factores donde esté disponible y limitación de tasa donde no.
- Anota tu plan de recuperación, cómo restaurarías este sitio desde cero, mientras lo tienes fresco en la memoria.
Y un atajo que vale la pena conocer: si tu motivo para querer una descarga gratuita de CMS es ejecutar un sitio restaurado desde la Wayback Machine, puedes omitir la descarga por completo. nuestros despliegues incluyen un CMS gratuito de un solo archivo en /webarchive-cms.php: edición de contenido, búsqueda y reemplazo, y un administrador de archivos, con el modo seguro activado por defecto y una contraseña de administrador generada aleatoriamente para cada sitio. Sin instalador, sin base de datos, sin descargas externas, lo que evita por completo este artículo. El flujo de restauración está en el tutorial.
Restaura tu sitio web desde la Wayback Machine
Estimación gratuita en segundos — solo pagas al confirmar. Los fallos se reembolsan automáticamente.
FAQ
¿Es legal descargar un CMS gratuito?
Desde el sitio oficial del proyecto, completamente. Las licencias de código abierto como GPL y MIT existen precisamente para que puedas descargar, usar y modificar el software sin costo. Lo que no es legal es descargar copias 'nulled' de temas o plugins de pago; eso es piratería y suele venir con malware.
¿Qué es un tema o plugin 'nulled'?
Un producto premium pirateado al que le han eliminado la verificación de licencia, distribuido gratis en sitios dudosos. Quienes eliminan la licencia suelen añadir sus propios extras: puertas traseras, enlaces de spam o skimmers de tarjetas de crédito que se activan meses después. El costo de la licencia siempre es más barato que la limpieza.
¿Cómo verifico la suma de comprobación de una descarga de CMS en Windows?
Abre una terminal en tu carpeta de Descargas y ejecuta: certutil -hashfile filename.zip SHA256. Compara el resultado con el hash SHA-256 publicado en la página de descarga oficial. Si difiere un solo carácter, elimina el archivo y descárgalo de nuevo desde la fuente.
¿Puede una descarga oficial de un CMS gratuito contener malware?
Es raro, pero no imposible; algunos proyectos han tenido servidores de versiones comprometidos. Por eso existen exactamente las sumas de comprobación y las firmas. El riesgo cotidiano mucho mayor son los temas y plugins de terceros, especialmente los 'premium gratuitos' de sitios no oficiales.
¿Necesito una base de datos para un CMS gratuito?
No siempre. WordPress, Joomla y Drupal necesitan MySQL o MariaDB. Los CMS de archivos planos como Grav, Pico y Bludit almacenan el contenido en archivos de texto y no necesitan ninguna base de datos, lo que también facilita las copias de seguridad y dificulta los ataques.
¿Qué pasa si solo necesito un CMS para un sitio web antiguo restaurado?
Omite la descarga. Los despliegues de Restorix para sitios restaurados de la Wayback Machine incluyen un CMS gratuito de un solo archivo en /webarchive-cms.php, con el modo seguro activado por defecto y una contraseña de administrador por sitio; no hay nada que instalar ni verificar.
Guías relacionadas

free cms
CMS Gratuito: Lo que 'Gratis' Realmente Te Cuesta en 2026
Un CMS gratuito no cuesta nada en licencia y mucho en ejecución. La factura real del hosting, parches y mantenimiento, y cuándo un CMS gratuito simple supera a WordPress.

best free cms
Los mejores CMS gratuitos en 2026: Selecciones por caso de uso, no por bombo
El mejor CMS gratuito depende del trabajo: blog, sitio archivado restaurado, pequeña empresa o página de destino. Selecciones reales, desventajas honestas y una tabla de decisiones.

wayback machine download site
Descargar un sitio completo desde Wayback Machine
Cómo descargar un sitio entero desde Wayback Machine: tropiezos del rastreo, páginas con parámetros, recursos faltantes y cuándo una restauración automatizada supera a los scripts caseros.
