WordPress 7.1.3 salió el 6 de octubre de 2026. Esta versión de mantenimiento y seguridad corrige siete fallos y cuatro errores, y el equipo de seguridad recomienda actualizar los sitios afectados de inmediato. Un detalle llama la atención: tres de los siete fallos fueron señalados por Anthropic, junto a investigadores independientes y Patchstack.
Una publicación de mantenimiento, no una versión mayor
7.1.3 continúa la serie de correcciones seguidas que llegó tras 7.1.1 (17 de septiembre, once fallos) y 7.1.2 (22 de septiembre, un fallo crítico de salto de directorio). No cambia ninguna función del núcleo; cierra siete brechas de seguridad y repara cuatro errores detectados desde la versión anterior.
Los fallos corregidos
| Componente | Tipo de fallo | Señalado por |
|---|---|---|
| Página de administración de comentarios | XSS almacenado, explotable vía comentarios pendientes | Thomas Chauchefoin, Trail of Bits |
WP_Http::make_absolute_url() | Denegación de servicio | Anthropic |
| Exportación WXR | Inyección SQL de segundo orden | Anthropic |
| Rol de Autor | Escalada de privilegios (fijar entradas) | Anthropic |
| Comentarios privados y sin publicar | Divulgación no autenticada | Ananda Dhakal, Patchstack |
| Incrustaciones de Imgur | XSS | Zhengyu Liu, Jingcheng Yang, Gavin Zhong |
Hooks {status}_{type} | Colisión de nombre de acción vía parámetros falsificables | Alex Concha, equipo de seguridad de WordPress |
Por qué llama la atención la participación de Anthropic
Tres de los siete reportes de esta publicación llevan la mención «señalado por Anthropic», sin detalles públicos sobre el método de detección. Más allá del caso concreto, esta presencia confirma una tendencia ya visible en otras partes del ecosistema: los laboratorios de IA se están convirtiendo en reporteros habituales de vulnerabilidades en bases de código tan expuestas como el núcleo de WordPress, junto a los investigadores humanos de siempre, como Trail of Bits o Patchstack.
Actualizar sin sobresaltos
Los sitios con actualizaciones automáticas en segundo plano reciben 7.1.3 sin intervención. El resto puede actualizar desde el escritorio (Actualizaciones → Actualizar ahora) o por línea de comandos:
wp core update --version=7.1.3
wp core verify-checksums
Dos de los siete parches tocan la cadena de moderación de comentarios (la página de administración y la visibilidad de los comentarios privados). En los sitios que ya aplican la base de seguridad mínima recomendada aquí, esto no cambia nada de base; en uno que personaliza mucho esa zona mediante un plugin de terceros, pasar por un entorno de pruebas antes de publicar evita sorpresas desagradables.
Retrocompatibilidad y retroportado
Por cortesía, los parches de seguridad se retroportan a todas las ramas que siguen siendo elegibles, hasta la 4.7. Solo la última versión de WordPress recibe soporte activo; los retroportados se publican a medida que están listos.
Solo la última versión de WordPress recibe soporte activo; los parches más antiguos se retroportan por cortesía, no por obligación.
Lo que hay que recordar
Siete fallos y cuatro errores corregidos el 6 de octubre, tres de ellos señalados por Anthropic: actualizar a 7.1.3 debe tratarse como prioritario, sobre todo en sitios con una moderación de comentarios muy personalizada. Las versiones anteriores hasta la 4.7 recibirán los retroportados correspondientes poco a poco.
Dejaría de tratar estas versiones 7.1.x como mantenimiento menor: tres parches en menos de tres semanas es un ritmo que justifica activar por defecto las actualizaciones automáticas en segundo plano en todo sitio en producción, junto con blindar la pantalla de acceso en lugar de confiar sin más en el ciclo de retroportado — Simon Janvier.
Para profundizar: el anuncio oficial en WordPress.org.
