WordPress publicó el 6 de octubre de 2026 la versión 7.1.3, que corrige 7 fallos de seguridad y 4 errores. El proyecto recomienda actualizar de inmediato. Afecta a cualquier web hecha con WordPress: las que tienen activas las actualizaciones automáticas la recibirán solas, pero conviene comprobar que ya llegó.
Lo que se sabe
- Qué salió y cuándo: WordPress 7.1.3, el 6 de octubre de 2026, según la nota oficial de WordPress.org. La firma Jake Spurlock, que dirigió la versión.
- Qué trae: 7 correcciones de seguridad y 4 de errores, según esa nota. Es una versión de seguridad y mantenimiento.
- Quién avisó de los fallos: la nota agradece a Trail of Bits, Patchstack, Anthropic, tres investigadores citados por su nombre y el propio equipo de seguridad de WordPress. Tres de los siete los comunicó Anthropic, la empresa de IA que desarrolla Claude. La nota no cuenta cómo los encontró.
- Lo que la nota no da: ni identificadores CVE ni nivel de gravedad para ninguno de los siete. Tampoco dice que alguno se esté explotando.
- Versiones anteriores: las correcciones se llevan también a las ramas antiguas que aún reciben parches de seguridad, hoy hasta la 4.7. La nota dice que ese trabajo sigue en curso. El 6 de octubre el archivo de versiones de WordPress.org ya listaba, entre otras, la 7.0.7, la 6.9.10 y la 6.8.11.
- Soporte: WordPress recuerda que solo la versión más reciente tiene soporte activo.
- Racha: es la tercera versión de seguridad de la rama 7.1 en menos de tres semanas. La 7.1.1 salió el 17 de septiembre con 11 correcciones de seguridad. La 7.1.2, el 22 de septiembre, con la de un fallo de gravedad crítica, según la nota de cada una.
Los siete fallos, tal como los describe WordPress:
- Código malicioso almacenado (XSS) en la pantalla de Comentarios del panel, a través de comentarios pendientes. Lo comunicó Thomas Chauchefoin, de Trail of Bits.
- Una denegación de servicio en un método interno de la clase de peticiones HTTP. Lo comunicó Anthropic.
- Una inyección SQL de segundo orden en la exportación de contenido en formato WXR. Lo comunicó Anthropic.
- Una debilidad que permitía a los usuarios con rol Autor fijar entradas. Lo comunicó Anthropic.
- Comentarios de entradas privadas o sin publicar que podían leerse sin iniciar sesión. Lo comunicó Ananda Dhakal, de Patchstack.
- XSS en los contenidos incrustados de Imgur. Lo comunicaron Zhengyu Liu, Jingcheng Yang y Gavin Zhong.
- Parámetros falsificables en un hook interno, que podían provocar una colisión de nombres de acción. Lo comunicó Alex Concha, del equipo de seguridad de WordPress.
Qué cambia y qué no
Cambia que un WordPress que no esté en la 7.1.3, o en la versión corregida de su rama, tiene fallos públicos con parche disponible. Desde el 6 de octubre la lista está a la vista de todos, también de quien busca webs sin actualizar.
No cambia el aspecto ni las funciones de la web: no es una versión de novedades. Tampoco corrige plugins ni temas. Esos se actualizan aparte.
Varios fallos piden condiciones concretas, según su propia descripción. Uno necesita una cuenta con rol Autor. Otro está en la exportación de contenido. Otro pasa por los comentarios pendientes. Una web sin comentarios y con un solo usuario parece menos expuesta que un blog con varios autores. Esa lectura es de este artículo: la nota no distingue casos y recomienda actualizar a todos.
Cómo saber si te afecta
Te afecta si tu web, tu blog o tu tienda están hechos con WordPress. Siete pasos:
- Mira tu versión. Entra al panel y abre «Escritorio → Actualizaciones». Ahí dice qué versión tienes y si hay una nueva.
- Si ya dice 7.1.3, la actualización automática hizo su trabajo. WordPress suele aplicar solo las versiones menores, pero algunos hostings y algunas configuraciones lo desactivan.
- Si no ha llegado, haz antes una copia de seguridad de los archivos y de la base de datos. Después actualiza desde esa misma pantalla.
- Si tienes comentarios pendientes, por prudencia actualiza antes de entrar a moderarlos: uno de los fallos pasa por esa pantalla.
- Si sigues en una rama antigua (7.0, 6.9 o anterior), aplica la versión corregida de tu rama y planifica el salto a la 7.1. WordPress presenta esos parches como una cortesía, no como soporte.
- Si tu hosting es administrado o alguien mantiene la web por ti, pregunta: «¿Mi WordPress ya está en la 7.1.3?».
- Después de actualizar, prueba la portada, los formularios, los comentarios y el proceso de compra. Y revisa quién tiene rol de Autor o superior: quita las cuentas que ya no se usan.
Relacionado: Apache 2.4.69 corrige 20 fallos: cómo saber si te afecta
Fuentes
- WordPress.org, «WordPress 7.1.3 Maintenance and Security Release», 6 de octubre de 2026 (en inglés)
- WordPress.org, archivo de versiones (en inglés)
- WordPress.org, «WordPress 7.1.2 Release», 22 de septiembre de 2026 (en inglés)
- WordPress.org, «WordPress 7.1.1 Maintenance and Security Release», 17 de septiembre de 2026 (en inglés)
Actualizaciones: aquí se añadirá si WordPress publica los identificadores CVE o la gravedad de algún fallo, o si se confirma su explotación.