Si instalas un plugin de “Último inicio de sesión” y de repente la pantalla de Usuarios de WordPress parece organizada, esa pulcritud te está engañando. Las fechas parecen autoritarias. Puedes ordenarlas. Parecen hechos concretos. No lo son. WordPress nunca ha almacenado una fecha nativa de último inicio de sesión, y cada valor en esa columna es un artefacto de memoria selectiva.

La historia que nunca existió

WordPress mantiene las cuentas en una tabla de usuarios sencilla. Almacena nombres, correos electrónicos, hashes de contraseñas y fechas de registro. Lo que falta de forma evidente es cualquier campo que registre cuándo se autenticó alguien por última vez. Así ha sido siempre.

Cuando instalas un plugin para llenar ese vacío, este se engancha al proceso de inicio de sesión y escribe una marca de tiempo en los metadatos del usuario. Ese es todo el mecanismo. No retrocede hacia tus registros del servidor ni reconstruye sesiones anteriores. Simplemente comienza a observar desde el momento en que lo activas.

Imagina un sitio que ha funcionado durante cinco años. Cientos de editores, suscriptores y contratistas han iniciado sesión durante ese periodo. Instalas un plugin de seguimiento un martes por la tarde. El miércoles por la mañana, un editor senior inicia sesión. El plugin registra la hora y la fecha. Pero tu propia cuenta de administrador no muestra nada, porque no has iniciado sesión desde la instalación. Una antigua cuenta de freelancer de 2021 tampoco muestra nada. La columna hace que parezca que ninguno de los dos ha tocado el sitio. En realidad, el registro simplemente no tenía pasado. Trata la ausencia de datos como evidencia de ausencia, lo cual es una suposición peligrosa cuando gestionas accesos.

Tres formas en que la columna te engaña

Una vez que el plugin está en funcionamiento, la ilusión pasa de una historia faltante a un reporte del tiempo presente corrupto. Hay tres trampas específicas.

Rastrea la autenticación, no la actividad

Cuando un usuario marca “Recordarme” en la pantalla de inicio de sesión de WordPress, el navegador recibe una cookie de autenticación que puede permanecer válida hasta catorce días. Durante ese intervalo, el usuario puede abrir el panel de control, publicar entradas, moderar comentarios y actualizar ajustes sin tener que volver a escribir una contraseña. Su sesión está viva y activa.

Sin embargo, la mayoría de los plugins de último inicio de sesión escuchan la acción wp_login. Esa acción se dispara solo cuando se envían las credenciales a través del formulario, no cuando se refresca una sesión existente. Por lo tanto, tu editor podría iniciar sesión un lunes por la mañana, mantener viva la sesión del navegador y trabajar dentro del área de administración todos los días durante dos semanas seguidas. La columna seguiría indicando que hace catorce días. Una revisión de seguridad basada en esa marca de tiempo marcaría la cuenta como inactiva. No está inactiva en absoluto. Estás viendo cuándo se escribió una contraseña, no cuándo un ser humano estuvo por última vez dentro de tu casa.

Oculta cuentas inactivas durante las auditorías

La mayoría de los plugins implementan la columna ordenable uniendo la tabla de usuarios con la tabla usermeta. Estructuralmente, esto tiene sentido. Prácticamente, crea un error de visibilidad.

Si un usuario nunca se ha autenticado desde que activaste el plugin, simplemente no hay una fila en usermeta para esa clave. Cuando ordenas la lista de usuarios por “Último inicio de sesión” para encontrar tus cuentas más antiguas, la consulta subyacente a menudo excluye a los usuarios que carecen de metadatos. Estos desaparecen por completo de la vista ordenada.

Realizas una auditoría de limpieza. Ordenas de forma descendente y ves cuarenta usuarios con fechas cada vez más antiguas. Identificas con confianza un grupo para desactivar. Pero nunca viste las diez cuentas de contratistas que han estado en silencio durante ocho meses porque nunca activaron el rastreador. Esas cuentas no aparecen en la lista ordenada, por lo que no aparecen en tus conclusiones. Tu auditoría literalmente borra sus propios hallazgos. En sitios de membresía, plataformas de e-learning o redes multisite, esto es especialmente preocupante porque las cuentas inactivas suelen ser las primeras que atacan los atacantes.

Los datos solo existen cuando son inútiles

Hay una ironía silenciosa aquí. El núcleo