---
title: "WordPress 7.1.3 corrige siete vulnerabilidades, tres halladas por Anthropic"
description: "WordPress 7.1.3 corrige siete fallos de seguridad, entre ellos dos XSS, una inyección SQL en la exportación y una fuga de comentarios privados. Qué cambia y cómo actualizar."
url: https://wpdirecto.com/wordpress-7-1-3-corrige-siete-vulnerabilidades-tres-halladas-por-anthropic/
date: 2026-10-07
modified: 2026-10-07
author: "Editor WPDirecto"
image: https://wpdirecto.com/wp-content/uploads/2026/09/Wordpress-Whats-new-visual-7.1.jpeg
categories: ["Actualidad", "Seguridad"]
tags: ["actualización", "Anthropic", "seguridad", "vulnerabilidad", "wordpress", "WordPress 7", "Xss"]
type: post
lang: es
---

# WordPress 7.1.3 corrige siete vulnerabilidades, tres halladas por Anthropic

**WordPress 7.1.3, publicada el 06/10/2026, corrige siete vulnerabilidades de seguridad y cuatro errores, y el equipo del proyecto recomienda actualizar los sitios de inmediato.** Entre los fallos resueltos hay dos de tipo XSS (inyección de código en el navegador), una inyección SQL en la exportación WXR y una exposición de comentarios de entradas privadas sin necesidad de iniciar sesión. Es la tercera versión de seguridad de la rama 7.1 en menos de tres semanas.

**Las claves de WordPress 7.1.3 en 20 segundos**

- Corrige 7 vulnerabilidades y 4 errores de mantenimiento.
- Tres de los fallos los comunicó Anthropic; otros llegan de Trail of Bits y Patchstack.
- Las webs con actualizaciones automáticas en segundo plano la reciben sin intervención.
- Los parches se trasladarán a ramas antiguas hasta la 4.7.

La versión la ha coordinado Jake Spurlock y llega apenas dos semanas después de [WordPress 7.1.2, que cerró una vulnerabilidad crítica de ejecución remota de código](https://wpdirecto.com/wordpress-7-1-2-corrige-una-vulnerabilidad-critica-que-puede-permitir-ejecutar-codigo-remoto/), y poco más de dos semanas después de [WordPress 7.1.1, con 11 correcciones de seguridad](https://wpdirecto.com/wordpress-7-1-1-corrige-11-fallos-de-seguridad-y-recomienda-actualizar-de-inmediato/). Se puede instalar desde Escritorio > Actualizaciones o descargando el paquete desde WordPress.org.

## Las siete vulnerabilidades corregidas

El anuncio oficial enumera los siete problemas y quién los comunicó, aunque, como es habitual, no detalla la gravedad de cada uno ni cómo se explotan:

| Vulnerabilidad | Comunicada por |
| --- | --- |
| XSS almacenado en la página de administración de comentarios, explotable mediante comentarios pendientes | Thomas Chauchefoin (Trail of Bits) |
| Denegación de servicio (DoS) en el método `WP_Http::make_absolute_url()` | Anthropic |
| Inyección SQL de segundo orden en la exportación WXR | Anthropic |
| Debilidad que permite a usuarios con rol de autor fijar entradas | Anthropic |
| Revelación sin autenticación de comentarios de entradas privadas y no publicadas | Ananda Dhakal (Patchstack) |
| XSS en las incrustaciones de Imgur | Zhengyu Liu, Jingcheng Yang y Gavin Zhong |
| Parámetros falsificables en el hook `{status}_{type}` que pueden provocar colisiones de nombres de acción | Alex Concha (equipo de seguridad de WordPress) |

*Fuente: WordPress.org News.*

Por su naturaleza, el que más afecta a un sitio corriente es probablemente el XSS de la pantalla de comentarios. Un comentario pendiente de moderación podía llevar código que se ejecutara cuando un administrador revisa la cola, un vector clásico para robar sesiones o actuar con permisos de administrador. La exposición de comentarios de entradas privadas también es relevante para sitios con contenido restringido, porque no requería iniciar sesión.

La inyección SQL de segundo orden en la exportación WXR, el formato que usa la herramienta de exportar contenido, es de las que se activan en dos fases: un dato se guarda primero y se usa de forma insegura después, al generar la exportación. El fallo del rol de autor es una escalada menor de permisos, ya que fijar entradas en portada debería quedar reservado a editores y administradores.

## Quién ha encontrado los fallos

Llama la atención el reparto de créditos. Tres de las siete vulnerabilidades aparecen comunicadas por Anthropic, la empresa que desarrolla los modelos de IA Claude, sin nombre de investigador concreto. El resto procede de la firma de seguridad Trail of Bits, de Patchstack, de un grupo de tres investigadores y del propio equipo de seguridad de WordPress. El anuncio no explica qué método se usó para encontrarlos.

La página de documentación de la versión recoge los ficheros modificados, entre ellos `class-wp-http.php`, `class-wp-oembed.php`, `class-wp-query.php`, `post.php`, el controlador de entradas de la API REST y los ficheros de exportación y del personalizador. Esa misma página contiene una errata: su resumen habla de una sola corrección de seguridad, aunque a continuación lista las siete. El anuncio tampoco detalla los cuatro errores de mantenimiento corregidos.

## Cómo actualizar y qué pasa con las versiones antiguas

Los sitios con actualizaciones automáticas en segundo plano activadas, que es la opción por defecto para versiones menores, recibirán WordPress 7.1.3 sin hacer nada. En el resto, basta con ir a Escritorio > Actualizaciones y pulsar «Actualizar ahora». Como en cualquier actualización, conviene tener una copia de seguridad reciente y revisar después que los plugins críticos siguen funcionando.

Las correcciones se están trasladando a todas las ramas que siguen recibiendo parches de seguridad, desde la 4.7 en adelante, pero el anuncio aclara que esas versiones irán saliendo a medida que estén listas. Además, WordPress recuerda que solo la versión más reciente tiene soporte activo. Con tres versiones de seguridad seguidas en la rama 7.1, mantener las actualizaciones automáticas activas es la forma más sencilla de no quedarse atrás. Si una web ya se ha visto comprometida, la [hoja de 77 comprobaciones de AyudaWP para limpiar un WordPress infectado](https://wpdirecto.com/la-hoja-gratuita-de-ayudawp-con-77-pasos-para-limpiar-un-wordpress-infectado/) es un buen punto de partida.

## Preguntas frecuentes

### ¿Qué corrige WordPress 7.1.3?

Siete vulnerabilidades de seguridad, entre ellas dos XSS, una inyección SQL en la exportación y una exposición de comentarios privados, además de cuatro errores de mantenimiento.

### ¿Es urgente actualizar a WordPress 7.1.3?

Sí. Al ser una versión de seguridad, WordPress recomienda actualizar de inmediato.

### ¿Se actualiza sola?

En los sitios con actualizaciones automáticas en segundo plano, sí. En los demás hay que hacerlo desde Escritorio > Actualizaciones.

### ¿Hay parche para versiones antiguas de WordPress?

Las correcciones se están trasladando a las ramas desde la 4.7, aunque saldrán según estén listas. Solo la versión más reciente tiene soporte activo.

Fuentes:

- [WordPress.org News: WordPress 7.1.3 Maintenance and Security Release](https://wordpress.org/news/2026/10/wordpress-7-1-3-maintenance-and-security-release/)
- [WordPress.org: Version 7.1.3](https://wordpress.org/documentation/wordpress-version/version-7-1-3/)
