WordPress 7.1.1 corrige 11 fallos de seguridad y recomienda actualizar de inmediato

WordPress ha publicado la versión 7.1.1, una actualización de mantenimiento y seguridad que incorpora 17 correcciones en el núcleo, 19 cambios en el editor de bloques y 11 correcciones de seguridad. El proyecto recomienda actualizar los sitios inmediatamente al tratarse de una versión que corrige vulnerabilidades, algunas de ellas relacionadas con inyección de código, autorización y acceso a contenidos.

Las claves de WordPress 7.1.1 en 30 segundos

  • WordPress 7.1.1 incluye 11 correcciones de seguridad, además de 36 cambios de mantenimiento entre Core y Block Editor.
  • Una de las vulnerabilidades permitía inyección de código mediante XSS almacenado en wpautop(), bajo determinadas condiciones.
  • Anthropic comunicó dos problemas, incluido un Path Traversal autenticado en el controlador de plantillas de la API REST.
  • También se corrigen problemas relacionados con XML-RPC, plugins, temas, comentarios y permisos de acceso.
  • La versión 7.1.1 es de ciclo corto y WordPress mantiene prevista la versión 7.2 para diciembre.

La nueva versión llega como una actualización de seguridad que afecta a diferentes componentes de WordPress. El proyecto recomienda instalarla cuanto antes y permite hacerlo desde el propio panel de administración, en el apartado de actualizaciones, o mediante la descarga directa del paquete de WordPress 7.1.1.

Los sitios que tengan activadas las actualizaciones automáticas en segundo plano podrán recibir el nuevo código automáticamente. WordPress también indica que las correcciones de seguridad se están trasladando, cuando es necesario, a las ramas antiguas que todavía pueden recibir este tipo de actualizaciones, actualmente hasta la rama 4.7.

Para los administradores, la recomendación tiene especial importancia porque varios de los problemas corregidos afectan a mecanismos relacionados con contenido, permisos y componentes que pueden estar presentes en instalaciones habituales.

Once vulnerabilidades corregidas en WordPress

Entre los problemas de seguridad incluidos en WordPress 7.1.1 aparece una vulnerabilidad de cross-site scripting (XSS) almacenado en wpautop(). Según el aviso publicado por WordPress, un visitante no autenticado podía llegar a inyectar código bajo determinadas condiciones relacionadas con la aprobación de comentarios.

También se ha corregido un problema en la HTML API. La función set_modifiable_text() podía permitir salir de un comentario mediante determinadas secuencias de cierre abrupto.

El sistema de temas también recibe una corrección por problemas de XSS almacenado en determinados temas compatibles con cabeceras personalizadas.

Otro fallo afectaba a determinadas URL especialmente construidas. WordPress señala que podían utilizarse para instalar y previsualizar automáticamente un tema inactivo procedente de WordPress.org.

La actualización también corrige un problema de permisos relacionado con los plugins. Un administrador de sitio podía activar a nivel de red un plugin instalado que estaba marcado como disponible únicamente para redes.

Uno de los avisos procede de Anthropic y afecta al controlador de plantillas de la API REST de WordPress. Se trata de un problema de Path Traversal autenticado, una categoría de vulnerabilidad que puede permitir acceder a rutas de archivos que quedan fuera de la ubicación prevista si las entradas no se validan correctamente.

Anthropic también informó de otro problema relacionado con la posibilidad de sobrescribir arbitrariamente determinadas publicaciones por parte de usuarios con permisos de Contributor o superiores.

La lista de correcciones incluye además un problema de XML-RPC que podía utilizarse para publicar entradas customize_changeset saltándose determinadas comprobaciones relacionadas con edit_css.

Otros cambios solucionan problemas de autorización y exposición de información. Entre ellos aparece la ausencia de una comprobación read_post en attachment_submitbox_metadata(), que podía revelar el título de una publicación padre privada.

También se corrige la posibilidad de revelar slugs de publicaciones en estado de borrador o pendientes a usuarios con permisos de Contributor o superiores.

Por último, WordPress ha solucionado un problema que permitía a cualquier usuario autenticado cambiar la relación jerárquica de determinados comentarios, incluidas las notas.

La lista muestra que las vulnerabilidades no se concentran en un único componente. Afectan a diferentes áreas del sistema, desde el procesamiento de contenido y los temas hasta las API, los permisos de usuarios y XML-RPC.

Una actualización de ciclo corto antes de WordPress 7.2

Además de los problemas de seguridad, WordPress 7.1.1 incorpora 17 correcciones en Core y 19 en el Block Editor, el editor de bloques integrado en WordPress.

Se trata de una versión de ciclo corto. El proyecto señala que la siguiente versión principal será WordPress 7.2 y que su lanzamiento está previsto actualmente para diciembre.

La actualización puede instalarse desde el propio escritorio de WordPress entrando en Actualizaciones y seleccionando «Actualizar ahora». También existe la posibilidad de descargar el paquete de WordPress 7.1.1 desde WordPress.org.

Los sitios que utilizan actualizaciones automáticas en segundo plano podrán instalarla sin intervención manual, siempre que su configuración y entorno permitan este mecanismo.

WordPress recuerda además que, aunque las correcciones de seguridad se están trasladando a ramas anteriores que siguen siendo elegibles para recibirlas, solo la versión más reciente de WordPress recibe soporte activo completo.

La actualización llega en un momento en el que la seguridad del propio CMS sigue siendo una parte importante del mantenimiento de sitios web. WordPress no funciona únicamente como núcleo: una instalación habitual puede incluir temas, plugins, APIs y diferentes niveles de permisos de usuario. Una vulnerabilidad en cualquiera de estos componentes puede tener efectos distintos dependiendo de la configuración concreta.

En el caso de 7.1.1, el proyecto ha detallado los investigadores y equipos que comunicaron responsablemente los problemas. Entre ellos figuran miembros del equipo de seguridad de WordPress, investigadores independientes y Anthropic.

La participación de Anthropic en dos de las vulnerabilidades resulta especialmente llamativa dentro del anuncio, pero WordPress no indica que esos fallos estén relacionados específicamente con sistemas de inteligencia artificial. La empresa aparece como responsable de la comunicación de esas vulnerabilidades.

Para los administradores de sitios basados en WordPress 7.1, la acción recomendada por el propio proyecto es actualizar a 7.1.1. La actualización combina correcciones funcionales con cambios de seguridad y está diseñada precisamente para cerrar los problemas identificados antes de la siguiente versión principal.

No se han proporcionado en el anuncio datos sobre ataques activos que estén explotando estas vulnerabilidades. Por tanto, la publicación de WordPress 7.1.1 debe interpretarse como una actualización preventiva y de mantenimiento que corrige los problemas identificados por el equipo de seguridad y los investigadores que los comunicaron.

Preguntas frecuentes

¿Qué corrige WordPress 7.1.1?

La actualización incluye 17 correcciones en el núcleo, 19 en el Block Editor y 11 correcciones de seguridad que afectan a funciones de contenido, temas, permisos, XML-RPC y API REST, entre otros componentes.

¿Es recomendable instalar WordPress 7.1.1?

Sí. El propio proyecto WordPress recomienda actualizar inmediatamente debido a que se trata de una versión de seguridad.

¿Qué vulnerabilidad comunicó Anthropic?

Anthropic informó de un Path Traversal autenticado en el controlador de plantillas de la API REST y de un problema que permitía la sobrescritura arbitraria de determinadas publicaciones por parte de usuarios con permisos de Contributor o superiores.

¿Cuándo llegará WordPress 7.2?

WordPress 7.1.1 es una versión de ciclo corto. El proyecto tiene prevista actualmente la versión principal WordPress 7.2 para diciembre.

Editor WPDirecto

Editor de WPDirecto potenciado con IA con el apoyo del equipo de edición.

Te puede interesar...

    Deja una respuesta

    Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

    WordPress Directo
    WPDirecto.com es una revista especializada en WordPress y WooCommerce que ofrece una amplia gama de recursos, incluyendo tutoriales, análisis de plugins y plantillas, consejos de optimización y estrategias de SEO, para ayudar a los usuarios a mejorar y personalizar sus sitios web, manteniéndolos informados sobre las últimas novedades y tendencias en el mundo de WordPress.

    © 1995-2025 Color Vivo Internet, SLU (Medios y Redes Online).. Otros contenidos se cita fuente. Infraestructura cloud servidores dedicados de Stackscale.