
WordPress ha publicado la versión 7.0.3, una actualización de seguridad que corrige 12 vulnerabilidades que afectan tanto a la rama actual como a numerosas versiones anteriores del gestor de contenidos. La actualización ya está disponible y el propio proyecto recomienda instalarla de inmediato, ya que algunas de las fallas corregidas podrían permitir ataques de cross-site scripting (XSS), escaladas de privilegios, falsificación de solicitudes del lado del servidor (SSRF) o divulgación de información.
Las claves de WordPress 7.0.3 en 20 segundos
Aunque se trata de una actualización menor, su importancia es elevada. WordPress continúa siendo el gestor de contenidos más utilizado del mundo y cualquier vulnerabilidad descubierta en el núcleo del proyecto puede afectar potencialmente a millones de sitios web si no se aplica el parche correspondiente.
A diferencia de otras versiones que incorporan nuevas funciones o mejoras visuales, WordPress 7.0.3 está dedicada casi por completo a resolver problemas de seguridad detectados por investigadores independientes y por el propio equipo de seguridad del proyecto.
Entre las vulnerabilidades corregidas destacan varios fallos de cross-site scripting (XSS) almacenado que afectaban a diferentes bloques del editor, como Post Date, Post Content y Quick Edit, además de otro relacionado con la configuración de emojis.
Este tipo de vulnerabilidades puede permitir que un atacante con determinados permisos introduzca código JavaScript malicioso que posteriormente se ejecuta en el navegador de otros usuarios con privilegios superiores.
La actualización también corrige:
Especialmente relevante resulta el fallo corregido en la pantalla de inicio de sesión, donde una vulnerabilidad XSS reflejada previa a la autenticación podía, bajo determinadas circunstancias, facilitar la ejecución de código PHP.
Como ocurre habitualmente con las actualizaciones de seguridad importantes, el equipo de WordPress ha publicado parches para numerosas ramas todavía soportadas.
Las versiones 6.9, 6.8, 6.7, 6.6, 6.5, 6.4, 6.3, 6.2, 6.1, 6.0, además de las ramas 5.x y 4.7-4.9, han recibido versiones específicas que corrigen parte o la totalidad de estas vulnerabilidades.
En cambio, WordPress 4.6 y todas las versiones anteriores ya no reciben actualizaciones de seguridad, por lo que los sitios que aún las utilicen permanecen expuestos a vulnerabilidades conocidas.
Aunque la recomendación es actualizar todos los sitios, existen algunos escenarios donde la prioridad debería ser máxima:
En estos casos, algunas de las vulnerabilidades corregidas podrían ser aprovechadas por usuarios con permisos limitados para intentar elevar privilegios o ejecutar código malicioso.
Como en cualquier actualización del núcleo de WordPress, resulta recomendable realizar algunas comprobaciones previas:
Aunque WordPress 7.0.3 no modifica funcionalidades ni introduce cambios en la interfaz, cualquier actualización del núcleo puede verse afectada por extensiones desactualizadas o desarrollos personalizados.
Actualizar el núcleo reduce significativamente la superficie de ataque, pero no elimina todos los riesgos.
Los incidentes de seguridad en WordPress siguen estando relacionados, en muchos casos, con plugins vulnerables, temas abandonados, contraseñas débiles o servidores sin mantenimiento.
Por ello, además de mantener el CMS actualizado, conviene revisar periódicamente las extensiones instaladas, eliminar aquellas que ya no se utilizan y aplicar políticas de autenticación robustas, especialmente en cuentas con privilegios administrativos.
WordPress 7.0.3 vuelve a poner de manifiesto la importancia de mantener una política continua de actualización. En un gestor de contenidos utilizado por millones de sitios web, incluso vulnerabilidades que requieren determinados permisos pueden convertirse rápidamente en objetivo de ataques automatizados una vez que sus detalles técnicos pasan a ser públicos.
La actualización soluciona 12 vulnerabilidades de seguridad, entre ellas fallos XSS, SSRF, escaladas de privilegios, inyección CSS y diversos problemas de divulgación de información.
No. Se trata de una actualización centrada exclusivamente en la seguridad del núcleo de WordPress.
Sí. WordPress ha publicado actualizaciones de seguridad para numerosas ramas, desde la versión 6.9 hasta la 4.7. La versión 4.6 y anteriores ya no cuentan con soporte.
Sí. Al tratarse de una actualización de seguridad, el propio proyecto WordPress recomienda instalarla lo antes posible tras realizar las comprobaciones habituales y una copia de seguridad.
