WordPress 7.1.3 corrige siete vulnerabilidades, tres halladas por Anthropic

WordPress 7.1.3, publicada el 06/10/2026, corrige siete vulnerabilidades de seguridad y cuatro errores, y el equipo del proyecto recomienda actualizar los sitios de inmediato. Entre los fallos resueltos hay dos de tipo XSS (inyección de código en el navegador), una inyección SQL en la exportación WXR y una exposición de comentarios de entradas privadas sin necesidad de iniciar sesión. Es la tercera versión de seguridad de la rama 7.1 en menos de tres semanas.

Las claves de WordPress 7.1.3 en 20 segundos

  • Corrige 7 vulnerabilidades y 4 errores de mantenimiento.
  • Tres de los fallos los comunicó Anthropic; otros llegan de Trail of Bits y Patchstack.
  • Las webs con actualizaciones automáticas en segundo plano la reciben sin intervención.
  • Los parches se trasladarán a ramas antiguas hasta la 4.7.

La versión la ha coordinado Jake Spurlock y llega apenas dos semanas después de WordPress 7.1.2, que cerró una vulnerabilidad crítica de ejecución remota de código, y poco más de dos semanas después de WordPress 7.1.1, con 11 correcciones de seguridad. Se puede instalar desde Escritorio > Actualizaciones o descargando el paquete desde WordPress.org.

Las siete vulnerabilidades corregidas

El anuncio oficial enumera los siete problemas y quién los comunicó, aunque, como es habitual, no detalla la gravedad de cada uno ni cómo se explotan:

VulnerabilidadComunicada por
XSS almacenado en la página de administración de comentarios, explotable mediante comentarios pendientesThomas Chauchefoin (Trail of Bits)
Denegación de servicio (DoS) en el método WP_Http::make_absolute_url()Anthropic
Inyección SQL de segundo orden en la exportación WXRAnthropic
Debilidad que permite a usuarios con rol de autor fijar entradasAnthropic
Revelación sin autenticación de comentarios de entradas privadas y no publicadasAnanda Dhakal (Patchstack)
XSS en las incrustaciones de ImgurZhengyu Liu, Jingcheng Yang y Gavin Zhong
Parámetros falsificables en el hook {status}_{type} que pueden provocar colisiones de nombres de acciónAlex Concha (equipo de seguridad de WordPress)
Fuente: WordPress.org News.

Por su naturaleza, el que más afecta a un sitio corriente es probablemente el XSS de la pantalla de comentarios. Un comentario pendiente de moderación podía llevar código que se ejecutara cuando un administrador revisa la cola, un vector clásico para robar sesiones o actuar con permisos de administrador. La exposición de comentarios de entradas privadas también es relevante para sitios con contenido restringido, porque no requería iniciar sesión.

La inyección SQL de segundo orden en la exportación WXR, el formato que usa la herramienta de exportar contenido, es de las que se activan en dos fases: un dato se guarda primero y se usa de forma insegura después, al generar la exportación. El fallo del rol de autor es una escalada menor de permisos, ya que fijar entradas en portada debería quedar reservado a editores y administradores.

Quién ha encontrado los fallos

Llama la atención el reparto de créditos. Tres de las siete vulnerabilidades aparecen comunicadas por Anthropic, la empresa que desarrolla los modelos de IA Claude, sin nombre de investigador concreto. El resto procede de la firma de seguridad Trail of Bits, de Patchstack, de un grupo de tres investigadores y del propio equipo de seguridad de WordPress. El anuncio no explica qué método se usó para encontrarlos.

La página de documentación de la versión recoge los ficheros modificados, entre ellos class-wp-http.php, class-wp-oembed.php, class-wp-query.php, post.php, el controlador de entradas de la API REST y los ficheros de exportación y del personalizador. Esa misma página contiene una errata: su resumen habla de una sola corrección de seguridad, aunque a continuación lista las siete. El anuncio tampoco detalla los cuatro errores de mantenimiento corregidos.

Cómo actualizar y qué pasa con las versiones antiguas

Los sitios con actualizaciones automáticas en segundo plano activadas, que es la opción por defecto para versiones menores, recibirán WordPress 7.1.3 sin hacer nada. En el resto, basta con ir a Escritorio > Actualizaciones y pulsar «Actualizar ahora». Como en cualquier actualización, conviene tener una copia de seguridad reciente y revisar después que los plugins críticos siguen funcionando.

Las correcciones se están trasladando a todas las ramas que siguen recibiendo parches de seguridad, desde la 4.7 en adelante, pero el anuncio aclara que esas versiones irán saliendo a medida que estén listas. Además, WordPress recuerda que solo la versión más reciente tiene soporte activo. Con tres versiones de seguridad seguidas en la rama 7.1, mantener las actualizaciones automáticas activas es la forma más sencilla de no quedarse atrás. Si una web ya se ha visto comprometida, la hoja de 77 comprobaciones de AyudaWP para limpiar un WordPress infectado es un buen punto de partida.

Preguntas frecuentes

¿Qué corrige WordPress 7.1.3?

Siete vulnerabilidades de seguridad, entre ellas dos XSS, una inyección SQL en la exportación y una exposición de comentarios privados, además de cuatro errores de mantenimiento.

¿Es urgente actualizar a WordPress 7.1.3?

Sí. Al ser una versión de seguridad, WordPress recomienda actualizar de inmediato.

¿Se actualiza sola?

En los sitios con actualizaciones automáticas en segundo plano, sí. En los demás hay que hacerlo desde Escritorio > Actualizaciones.

¿Hay parche para versiones antiguas de WordPress?

Las correcciones se están trasladando a las ramas desde la 4.7, aunque saldrán según estén listas. Solo la versión más reciente tiene soporte activo.

Fuentes:

Editor WPDirecto

Editor de WPDirecto potenciado con IA con el apoyo del equipo de edición.

Te puede interesar...

    Deja una respuesta

    Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

    WordPress Directo
    WPDirecto.com es una revista especializada en WordPress y WooCommerce que ofrece una amplia gama de recursos, incluyendo tutoriales, análisis de plugins y plantillas, consejos de optimización y estrategias de SEO, para ayudar a los usuarios a mejorar y personalizar sus sitios web, manteniéndolos informados sobre las últimas novedades y tendencias en el mundo de WordPress.

    © 1995-2025 Color Vivo Internet, SLU (Medios y Redes Online).. Otros contenidos se cita fuente. Infraestructura cloud servidores dedicados de Stackscale.