
WordPress 7.0.3 fue una actualización de seguridad publicada el 6 de agosto de 2026. Corrigió 12 vulnerabilidades que afectaban al núcleo, entre ellas varios fallos XSS, un problema de SSRF, una escalada de privilegios en redes multisitio y distintos casos de divulgación de información.
Hay un matiz importante para leer este artículo hoy: WordPress 7.0.3 ya no es la versión más reciente. La rama 7.0 recibió después WordPress 7.0.4, publicado el 12 de agosto, y WordPress 7.1 llegó el 19 de agosto. Si tu sitio sigue en 7.0, la referencia mínima actual es 7.0.4. Si puedes dar el salto a la rama 7.1, comprueba antes la compatibilidad de tus plugins y del tema.
La lista oficial de WordPress reúne 12 fallos. No todos tenían el mismo alcance ni exigían los mismos permisos, por eso no resulta correcto presentar la actualización como si corrigiera 12 vulnerabilidades críticas.
La combinación de fallos es relevante porque afecta a varias zonas del núcleo: el inicio de sesión, el editor, la edición rápida, los comentarios, el registro en multisitio y la validación de direcciones. Un sitio con muchos usuarios, registro público o una red multisitio tenía más motivos para aplicar el parche cuanto antes.
El equipo de seguridad de WordPress indicó que las correcciones se trasladarían, cuando fuera necesario, a las ramas que todavía podían recibir parches de seguridad, hasta la 4.7. La documentación de la versión detalla que WordPress 4.9, 4.8 y 4.7 estaban afectadas por siete de las 12 vulnerabilidades y recibieron sus propias versiones corregidas.
WordPress 4.6 y las versiones anteriores ya no reciben actualizaciones de seguridad. Si administras una instalación tan antigua, actualizar solo los archivos del núcleo puede no ser suficiente: primero conviene comprobar la versión de PHP, el tema, los plugins y la posibilidad de hacer una migración controlada. En WPdirecto ya explicamos qué requisitos de PHP exige la generación actual de WordPress.
Seis días después de 7.0.3, el proyecto publicó WordPress 7.0.4 para corregir otra vulnerabilidad de seguridad. El fallo permitía una posible ejecución remota de código a usuarios autenticados con permisos de autor o superiores mediante una carga de archivos manipulada, en instalaciones que utilizasen Imagick y Ghostscript para procesar imágenes.
En WPdirecto tienes el análisis de WordPress 7.0.4 y el fallo RCE de Imagick y Ghostscript. Por eso, un administrador que lea hoy la noticia de 7.0.3 debe continuar hasta la versión 7.0.4 como mínimo si permanece en esa rama.
La otra opción es pasar a WordPress 7.1, que se publicó el 19 de agosto de 2026. Su llegada incorpora cambios propios de una versión mayor, así que no conviene confundir una actualización de seguridad con un salto de versión: la primera busca corregir un riesgo concreto y la segunda puede requerir pruebas más amplias.
Para conocer esos cambios puedes consultar nuestro artículo sobre WordPress 7.1 Mary Lou y la guía específica sobre el editor, las imágenes y los plugins en WordPress 7.1.
Todos los sitios deberían ejecutar una versión con los parches correspondientes. La urgencia es mayor en estos casos:
El hecho de que algunos fallos requieran una cuenta o un permiso concreto no permite descartarlos. Un atacante puede intentar entrar mediante una cuenta débil, abusar de un usuario con pocos privilegios o encadenar un problema del núcleo con otro de un plugin.
Antes de actualizar el núcleo, haz una copia de seguridad de la base de datos y de los archivos. Revisa también los plugins y el tema que sostienen las funciones principales del sitio. En una web de negocio o con tráfico constante, prueba el cambio en una copia de staging si dispones de ella.
La actualización automática puede encargarse de algunas versiones menores, pero no conviene dar por hecho que todos los sitios la han aplicado. Comprueba la versión real en el panel y revisa los registros si administras varias instalaciones.
Si quieres ampliar esta parte, puedes consultar nuestro artículo sobre el coste de mantener WordPress desactualizado. La cifra de ese análisis corresponde a la muestra y a la fecha de aquel estudio, no a todas las webs existentes hoy.
WordPress 7.0.3 corrigió 12 vulnerabilidades y cerró problemas que afectaban a áreas sensibles del núcleo. Como noticia histórica sigue siendo útil para entender qué se solucionó, pero no es la versión que deberías buscar ahora.
En septiembre de 2026, la decisión práctica es mantener la rama 7.0 en su versión 7.0.4 como mínimo o planificar el paso a WordPress 7.1 después de probar el sitio. Lo que no tiene sentido es quedarse en 7.0.3 ni mantener versiones anteriores que ya no reciben parches.
Corrigió 12 vulnerabilidades del núcleo, entre ellas fallos XSS, SSRF, inyección CSS, escalada de privilegios, divulgación de información y un problema en la confirmación del correo electrónico.
No. WordPress 7.0.4 es posterior dentro de la rama 7.0 y WordPress 7.1 es una rama más nueva. Si mantienes 7.0, actualiza como mínimo a 7.0.4.
La fuente oficial habla de 12 vulnerabilidades de seguridad, pero no las clasifica a todas como críticas. Tenían alcances, requisitos y consecuencias distintos.
Las correcciones se trasladaron, cuando era necesario, hasta la rama WordPress 4.7. WordPress 4.6 y las versiones anteriores ya no reciben actualizaciones de seguridad.
Haz una copia de seguridad, revisa la compatibilidad del tema y los plugins, prueba los cambios si es posible y comprueba las funciones principales después de actualizar.
Fuentes: anuncio oficial de WordPress 7.0.3, documentación de la versión 7.0.3, anuncio oficial de WordPress 7.0.4 y archivo de versiones de WordPress.
