Ir al contenido

El medio de los artesanos de la web sábado, 19 de septiembre de 2026

MailStudio
Seguridad

WordPress 7.1.1 corrige de urgencia once fallos de seguridad

WordPress 7.1.1 cierra once fallos de seguridad en el núcleo y el editor de bloques, incluida una traversía de rutas autenticada en las plantillas REST. El equipo de seguridad recomienda actualizar de inmediato, antes de la versión 7.2 prevista para diciembre.

WordPress 7.1.1 está disponible desde el 17 de septiembre de 2026. Esta versión de mantenimiento cierra once fallos de seguridad detectados en el núcleo y en el editor de bloques, junto a diecisiete correcciones en el núcleo y diecinueve en Gutenberg. El equipo de seguridad del proyecto la considera prioritaria y recomienda instalarla de inmediato en lugar de esperar a la próxima versión mayor.

Qué corrige realmente la versión 7.1.1

El parche cubre un perímetro amplio: inyección de script almacenado a través de wpautop(), debilidades en la API de HTML, explotación de la cabecera de un tema, instalación de temas no autorizada, elusión de la activación de plugins, traversía de rutas autenticada en las plantillas REST, abuso del changeset de personalización mediante XML-RPC, sobrescritura arbitraria de entradas, filtración del título de entradas privadas, divulgación del slug de borradores y entradas pendientes, y reasignación no autorizada de comentarios. Más de cien colaboradores participaron en el ciclo, con representantes de proveedores de hosting como Automattic, Bluehost, GoDaddy, Pantheon y WP Engine.

Los fallos que más importan

Dos categorías merecen atención especial en un sitio en producción. La traversía de rutas autenticada en las plantillas REST afecta a instalaciones donde varias cuentas tienen permisos de edición, algo habitual en agencias y equipos. El abuso del changeset de personalización vía XML-RPC afecta a los sitios que nunca desactivaron ese protocolo heredado aunque ya no lo usen.

ComponenteNaturaleza del falloCondición de explotación
wpautop() / API de HTMLInyección de script almacenadoContenido de usuario sin filtrar
TemasExplotación de cabecera, instalación no autorizadaAcceso de administrador
PluginsElusión de activaciónAcceso de administrador
Plantillas RESTTraversía de rutas autenticadaCuenta con permisos de edición
XML-RPCAbuso del changeset de personalizaciónXML-RPC activo
ComentariosReasignación no autorizadaSección de comentarios abierta

Once fallos de seguridad cerrados en un solo ciclo de mantenimiento, incluida una traversía de rutas autenticada en las plantillas REST.

Actualizar sin esperar

La actualización está disponible desde el escritorio, como descarga directa en wordpress.org, o de forma automática si las actualizaciones en segundo plano están activadas. Para un parque de sitios gestionado desde la línea de comandos, wp-cli sigue siendo la vía más rápida de comprobar y automatizar:

wp core check-update
wp core update
wp core update-db
wp core version
En una instalación con una base endurecida, XML-RPC suele estar desactivado por defecto, lo que ya reduce la exposición a uno de los fallos corregidos en esta versión.

El calendario después de 7.1.1

Esta corrección sigue un ciclo corto, al margen de la hoja de ruta habitual. La próxima versión mayor, WordPress 7.2, sigue prevista para diciembre de 2026. Hasta entonces, 7.1.1 es la base de referencia que debería ejecutar todo sitio expuesto públicamente, ya sea una instalación autoalojada o gestionada por terceros.

Lo que hay que recordar

WordPress 7.1.1 corrige once fallos de seguridad y treinta y seis errores en el núcleo y el editor de bloques. Se recomienda actualizar sin demora, sobre todo en sitios con varias cuentas o que aún exponen XML-RPC. La versión 7.2 sigue prevista para diciembre de 2026.

Este tipo de versión de mantenimiento suele pasar desapercibido frente a los lanzamientos con nuevas funciones, aunque es la más urgente de atender. En los parques de sitios que se siguen día a día, la prioridad está clara: tratar 7.1.1 antes que cualquier otra tarea de la semana, con XML-RPC desactivado o no — Simon Janvier.

Para saber más: el anuncio oficial en wordpress.org.

Compartir LinkedIn Bluesky Hacker News E-mail

Leer también