Ir al contenido

El medio de los artesanos de la web jueves, 8 de octubre de 2026

MailStudio
Seguridad

WordPress 7.1.3 corrige siete fallos, tres de ellos señalados por Anthropic

WordPress 7.1.3, publicada el 6 de octubre de 2026, corrige siete fallos de seguridad y cuatro errores; se recomienda actualizar de inmediato. Tres de los fallos fueron señalados por Anthropic, junto a investigadores de Trail of Bits y de Patchstack.

WordPress 7.1.3 salió el 6 de octubre de 2026. Esta versión de mantenimiento y seguridad corrige siete fallos y cuatro errores, y el equipo de seguridad recomienda actualizar los sitios afectados de inmediato. Un detalle llama la atención: tres de los siete fallos fueron señalados por Anthropic, junto a investigadores independientes y Patchstack.

Una publicación de mantenimiento, no una versión mayor

7.1.3 continúa la serie de correcciones seguidas que llegó tras 7.1.1 (17 de septiembre, once fallos) y 7.1.2 (22 de septiembre, un fallo crítico de salto de directorio). No cambia ninguna función del núcleo; cierra siete brechas de seguridad y repara cuatro errores detectados desde la versión anterior.

Los fallos corregidos

ComponenteTipo de falloSeñalado por
Página de administración de comentariosXSS almacenado, explotable vía comentarios pendientesThomas Chauchefoin, Trail of Bits
WP_Http::make_absolute_url()Denegación de servicioAnthropic
Exportación WXRInyección SQL de segundo ordenAnthropic
Rol de AutorEscalada de privilegios (fijar entradas)Anthropic
Comentarios privados y sin publicarDivulgación no autenticadaAnanda Dhakal, Patchstack
Incrustaciones de ImgurXSSZhengyu Liu, Jingcheng Yang, Gavin Zhong
Hooks {status}_{type}Colisión de nombre de acción vía parámetros falsificablesAlex Concha, equipo de seguridad de WordPress

Por qué llama la atención la participación de Anthropic

Tres de los siete reportes de esta publicación llevan la mención «señalado por Anthropic», sin detalles públicos sobre el método de detección. Más allá del caso concreto, esta presencia confirma una tendencia ya visible en otras partes del ecosistema: los laboratorios de IA se están convirtiendo en reporteros habituales de vulnerabilidades en bases de código tan expuestas como el núcleo de WordPress, junto a los investigadores humanos de siempre, como Trail of Bits o Patchstack.

Actualizar sin sobresaltos

Los sitios con actualizaciones automáticas en segundo plano reciben 7.1.3 sin intervención. El resto puede actualizar desde el escritorio (Actualizaciones → Actualizar ahora) o por línea de comandos:

wp core update --version=7.1.3
wp core verify-checksums

Dos de los siete parches tocan la cadena de moderación de comentarios (la página de administración y la visibilidad de los comentarios privados). En los sitios que ya aplican la base de seguridad mínima recomendada aquí, esto no cambia nada de base; en uno que personaliza mucho esa zona mediante un plugin de terceros, pasar por un entorno de pruebas antes de publicar evita sorpresas desagradables.

Retrocompatibilidad y retroportado

Por cortesía, los parches de seguridad se retroportan a todas las ramas que siguen siendo elegibles, hasta la 4.7. Solo la última versión de WordPress recibe soporte activo; los retroportados se publican a medida que están listos.

Solo la última versión de WordPress recibe soporte activo; los parches más antiguos se retroportan por cortesía, no por obligación.

Lo que hay que recordar

Siete fallos y cuatro errores corregidos el 6 de octubre, tres de ellos señalados por Anthropic: actualizar a 7.1.3 debe tratarse como prioritario, sobre todo en sitios con una moderación de comentarios muy personalizada. Las versiones anteriores hasta la 4.7 recibirán los retroportados correspondientes poco a poco.

Dejaría de tratar estas versiones 7.1.x como mantenimiento menor: tres parches en menos de tres semanas es un ritmo que justifica activar por defecto las actualizaciones automáticas en segundo plano en todo sitio en producción, junto con blindar la pantalla de acceso en lugar de confiar sin más en el ciclo de retroportado — Simon Janvier.

Para profundizar: el anuncio oficial en WordPress.org.

Compartir LinkedIn Bluesky Hacker News E-mail

Leer también