---
title: "WordPress 7.0.3: 12 fallos de seguridad y qué hacer hoy"
description: "WordPress 7.0.3 corrigió 12 vulnerabilidades del núcleo, pero ya no es la versión más reciente. Repasamos los fallos, los parches posteriores y qué debes instalar hoy."
url: https://wpdirecto.com/wordpress-7-0-3-corrige-12-vulnerabilidades-criticas-por-que-deberias-actualizar-cuanto-antes/
date: 2026-08-06
modified: 2026-09-10
author: "Editor WPDirecto"
image: https://wpdirecto.com/wp-content/uploads/2026/05/ai-a-shield-protecting-a-wordpress-website-from-spam-robots-and-zRCX7K.png
categories: ["Seguridad"]
tags: ["actualización"]
type: post
lang: es
---

# WordPress 7.0.3: 12 fallos de seguridad y qué hacer hoy

**WordPress 7.0.3 fue una actualización de seguridad publicada el 6 de agosto de 2026**. Corrigió 12 vulnerabilidades que afectaban al núcleo, entre ellas varios fallos XSS, un problema de SSRF, una escalada de privilegios en redes multisitio y distintos casos de divulgación de información.

Hay un matiz importante para leer este artículo hoy: WordPress 7.0.3 ya no es la versión más reciente. La rama 7.0 recibió después WordPress 7.0.4, publicado el 12 de agosto, y WordPress 7.1 llegó el 19 de agosto. Si tu sitio sigue en 7.0, la referencia mínima actual es 7.0.4. Si puedes dar el salto a la rama 7.1, comprueba antes la compatibilidad de tus plugins y del tema.

## Las claves de WordPress 7.0.3

- Se publicó el 6 de agosto de 2026 como versión de seguridad.
- Corrigió 12 vulnerabilidades del núcleo.
- Entre los fallos había XSS, SSRF, inyección CSS, escalada de privilegios y divulgación de información.
- Las correcciones se trasladaron, cuando era necesario, a ramas antiguas hasta WordPress 4.7.
- WordPress 7.0.4 y WordPress 7.1 son posteriores, así que 7.0.3 no debe instalarse hoy como destino final.

## Qué problemas de seguridad corrigió

La lista oficial de WordPress reúne 12 fallos. No todos tenían el mismo alcance ni exigían los mismos permisos, por eso no resulta correcto presentar la actualización como si corrigiera 12 vulnerabilidades críticas.

- Un XSS reflejado antes de iniciar sesión en la pantalla de acceso, con potencial para llegar a la ejecución de código PHP en determinadas circunstancias.
- Varios XSS almacenados que podían afectar a usuarios con permisos de colaborador o superiores mediante el bloque de contenido, el bloque de fecha de publicación, Quick Edit y el elemento relacionado con la configuración de emojis.
- Una escalada de privilegios en redes multisitio con el registro de usuarios activado, que podía permitir crear un sitio nuevo.
- Una vulnerabilidad SSRF en la validación de URL, capaz de provocar solicitudes hacia rangos de red locales o de enlace local.
- La exposición de comentarios de entradas protegidas con contraseña desde el bloque de comentarios recientes.
- La enumeración de slugs de entradas y la divulgación de notas presentes en feeds de comentarios.
- Una inyección CSS para usuarios con permisos de autor o superiores mediante un bypass del filtro de atributos CSS seguros.
- Un fallo que permitía saltarse la confirmación de la dirección de correo electrónico.

La combinación de fallos es relevante porque afecta a varias zonas del núcleo: el inicio de sesión, el editor, la edición rápida, los comentarios, el registro en multisitio y la validación de direcciones. Un sitio con muchos usuarios, registro público o una red multisitio tenía más motivos para aplicar el parche cuanto antes.

## Qué versiones antiguas recibieron correcciones

El equipo de seguridad de WordPress indicó que las correcciones se trasladarían, cuando fuera necesario, a las ramas que todavía podían recibir parches de seguridad, hasta la 4.7. La documentación de la versión detalla que WordPress 4.9, 4.8 y 4.7 estaban afectadas por siete de las 12 vulnerabilidades y recibieron sus propias versiones corregidas.

WordPress 4.6 y las versiones anteriores ya no reciben actualizaciones de seguridad. Si administras una instalación tan antigua, actualizar solo los archivos del núcleo puede no ser suficiente: primero conviene comprobar la versión de PHP, el tema, los plugins y la posibilidad de hacer una migración controlada. En WPdirecto ya explicamos [qué requisitos de PHP exige la generación actual de WordPress](https://wpdirecto.com/wordpress-7-php/).

## WordPress 7.0.4 cambió la recomendación

Seis días después de 7.0.3, el proyecto publicó WordPress 7.0.4 para corregir otra vulnerabilidad de seguridad. El fallo permitía una posible ejecución remota de código a usuarios autenticados con permisos de autor o superiores mediante una carga de archivos manipulada, en instalaciones que utilizasen Imagick y Ghostscript para procesar imágenes.

En WPdirecto tienes el análisis de [WordPress 7.0.4 y el fallo RCE de Imagick y Ghostscript](https://wpdirecto.com/wordpress-7-0-4-corrige-un-fallo-critico-de-ejecucion-remota-de-codigo/). Por eso, un administrador que lea hoy la noticia de 7.0.3 debe continuar hasta la versión 7.0.4 como mínimo si permanece en esa rama.

La otra opción es pasar a WordPress 7.1, que se publicó el 19 de agosto de 2026. Su llegada incorpora cambios propios de una versión mayor, así que no conviene confundir una actualización de seguridad con un salto de versión: la primera busca corregir un riesgo concreto y la segunda puede requerir pruebas más amplias.

Para conocer esos cambios puedes consultar nuestro artículo sobre [WordPress 7.1 Mary Lou](https://wpdirecto.com/wordpress-7-1-mary-lou-llega-con-diseno-responsive-y-mejoras-de-rendimiento/) y la guía específica sobre [el editor, las imágenes y los plugins en WordPress 7.1](https://wpdirecto.com/wordpress-7-1-cambia-el-editor-y-las-imagenes-esto-deben-revisar-los-plugins/).

## Quién debería dar prioridad a la actualización

Todos los sitios deberían ejecutar una versión con los parches correspondientes. La urgencia es mayor en estos casos:

- Redes WordPress Multisite con registro abierto.
- Portales con autores, colaboradores o usuarios que no pertenecen al equipo de administración.
- Instalaciones donde el editor de bloques se amplía con muchos plugins.
- Sitios con comentarios, feeds o entradas protegidas con contraseña.
- Proyectos que permiten subir imágenes y procesarlas en el servidor.

El hecho de que algunos fallos requieran una cuenta o un permiso concreto no permite descartarlos. Un atacante puede intentar entrar mediante una cuenta débil, abusar de un usuario con pocos privilegios o encadenar un problema del núcleo con otro de un plugin.

## Cómo actualizar WordPress con seguridad

Antes de actualizar el núcleo, haz una copia de seguridad de la base de datos y de los archivos. Revisa también los plugins y el tema que sostienen las funciones principales del sitio. En una web de negocio o con tráfico constante, prueba el cambio en una copia de staging si dispones de ella.

- Comprueba qué versión tienes en **Escritorio > Actualizaciones**.
- Si sigues en la rama 7.0, instala al menos WordPress 7.0.4.
- Si vas a pasar a WordPress 7.1, revisa antes la compatibilidad del tema y de los plugins.
- Después de actualizar, prueba el acceso, el editor, los formularios, las imágenes y los procesos de pago si existen.
- Elimina o actualiza plugins abandonados; mantener extensiones sin uso también aumenta el trabajo de mantenimiento.

La actualización automática puede encargarse de algunas versiones menores, pero no conviene dar por hecho que todos los sitios la han aplicado. Comprueba la versión real en el panel y revisa los registros si administras varias instalaciones.

Si quieres ampliar esta parte, puedes consultar nuestro artículo sobre [el coste de mantener WordPress desactualizado](https://wpdirecto.com/el-86-de-wordpress-analizados-esta-desactualizado-que-hacer-ahora/). La cifra de ese análisis corresponde a la muestra y a la fecha de aquel estudio, no a todas las webs existentes hoy.

## 7.0.3 fue importante, pero ya quedó atrás

WordPress 7.0.3 corrigió 12 vulnerabilidades y cerró problemas que afectaban a áreas sensibles del núcleo. Como noticia histórica sigue siendo útil para entender qué se solucionó, pero no es la versión que deberías buscar ahora.

En septiembre de 2026, la decisión práctica es mantener la rama 7.0 en su versión 7.0.4 como mínimo o planificar el paso a WordPress 7.1 después de probar el sitio. Lo que no tiene sentido es quedarse en 7.0.3 ni mantener versiones anteriores que ya no reciben parches.

## Preguntas frecuentes

### ¿Qué corrigió WordPress 7.0.3?

Corrigió 12 vulnerabilidades del núcleo, entre ellas fallos XSS, SSRF, inyección CSS, escalada de privilegios, divulgación de información y un problema en la confirmación del correo electrónico.

### ¿WordPress 7.0.3 sigue siendo la versión recomendada?

No. WordPress 7.0.4 es posterior dentro de la rama 7.0 y WordPress 7.1 es una rama más nueva. Si mantienes 7.0, actualiza como mínimo a 7.0.4.

### ¿WordPress 7.0.3 corrigió 12 vulnerabilidades críticas?

La fuente oficial habla de 12 vulnerabilidades de seguridad, pero no las clasifica a todas como críticas. Tenían alcances, requisitos y consecuencias distintos.

### ¿Hasta qué versión antigua se trasladaron los parches?

Las correcciones se trasladaron, cuando era necesario, hasta la rama WordPress 4.7. WordPress 4.6 y las versiones anteriores ya no reciben actualizaciones de seguridad.

### ¿Qué debo hacer antes de actualizar?

Haz una copia de seguridad, revisa la compatibilidad del tema y los plugins, prueba los cambios si es posible y comprueba las funciones principales después de actualizar.

**Fuentes:** [anuncio oficial de WordPress 7.0.3](https://wordpress.org/news/2026/08/wordpress-7-0-3-release/), [documentación de la versión 7.0.3](https://wordpress.org/documentation/wordpress-version/version-7-0-3/), [anuncio oficial de WordPress 7.0.4](https://wordpress.org/news/2026/08/wordpress-7-0-4-release/) y [archivo de versiones de WordPress](https://wordpress.org/download/releases/).
