WordPress 7.1.1 está disponible desde el 17 de septiembre de 2026. Esta versión de mantenimiento cierra once fallos de seguridad detectados en el núcleo y en el editor de bloques, junto a diecisiete correcciones en el núcleo y diecinueve en Gutenberg. El equipo de seguridad del proyecto la considera prioritaria y recomienda instalarla de inmediato en lugar de esperar a la próxima versión mayor.
Qué corrige realmente la versión 7.1.1
El parche cubre un perímetro amplio: inyección de script almacenado a través de wpautop(), debilidades en la API de HTML, explotación de la cabecera de un tema, instalación de temas no autorizada, elusión de la activación de plugins, traversía de rutas autenticada en las plantillas REST, abuso del changeset de personalización mediante XML-RPC, sobrescritura arbitraria de entradas, filtración del título de entradas privadas, divulgación del slug de borradores y entradas pendientes, y reasignación no autorizada de comentarios. Más de cien colaboradores participaron en el ciclo, con representantes de proveedores de hosting como Automattic, Bluehost, GoDaddy, Pantheon y WP Engine.
Los fallos que más importan
Dos categorías merecen atención especial en un sitio en producción. La traversía de rutas autenticada en las plantillas REST afecta a instalaciones donde varias cuentas tienen permisos de edición, algo habitual en agencias y equipos. El abuso del changeset de personalización vía XML-RPC afecta a los sitios que nunca desactivaron ese protocolo heredado aunque ya no lo usen.
| Componente | Naturaleza del fallo | Condición de explotación |
|---|---|---|
| wpautop() / API de HTML | Inyección de script almacenado | Contenido de usuario sin filtrar |
| Temas | Explotación de cabecera, instalación no autorizada | Acceso de administrador |
| Plugins | Elusión de activación | Acceso de administrador |
| Plantillas REST | Traversía de rutas autenticada | Cuenta con permisos de edición |
| XML-RPC | Abuso del changeset de personalización | XML-RPC activo |
| Comentarios | Reasignación no autorizada | Sección de comentarios abierta |
Once fallos de seguridad cerrados en un solo ciclo de mantenimiento, incluida una traversía de rutas autenticada en las plantillas REST.
Actualizar sin esperar
La actualización está disponible desde el escritorio, como descarga directa en wordpress.org, o de forma automática si las actualizaciones en segundo plano están activadas. Para un parque de sitios gestionado desde la línea de comandos, wp-cli sigue siendo la vía más rápida de comprobar y automatizar:
wp core check-update
wp core update
wp core update-db
wp core versionEl calendario después de 7.1.1
Esta corrección sigue un ciclo corto, al margen de la hoja de ruta habitual. La próxima versión mayor, WordPress 7.2, sigue prevista para diciembre de 2026. Hasta entonces, 7.1.1 es la base de referencia que debería ejecutar todo sitio expuesto públicamente, ya sea una instalación autoalojada o gestionada por terceros.
Lo que hay que recordar
WordPress 7.1.1 corrige once fallos de seguridad y treinta y seis errores en el núcleo y el editor de bloques. Se recomienda actualizar sin demora, sobre todo en sitios con varias cuentas o que aún exponen XML-RPC. La versión 7.2 sigue prevista para diciembre de 2026.
Este tipo de versión de mantenimiento suele pasar desapercibido frente a los lanzamientos con nuevas funciones, aunque es la más urgente de atender. En los parques de sitios que se siguen día a día, la prioridad está clara: tratar 7.1.1 antes que cualquier otra tarea de la semana, con XML-RPC desactivado o no — Simon Janvier.
Para saber más: el anuncio oficial en wordpress.org.
