WordPress 7.1.1 es de seguridad: 11 vulnerabilidades corregidas, actualiza hoy

Viernes, Septiembre 18, 2026

WordPress 7.1.1 salió el jueves 17 de septiembre y no es la versión de mantenimiento que esperábamos: es una versión de seguridad. Corrige 11 vulnerabilidades, además de 17 fallos del núcleo y 19 del editor de bloques, y el propio equipo de WordPress pide actualizar «inmediatamente». Si hace unas semanas te recomendamos esperar a esta versión antes de subir a la 7.1, la espera ha terminado; lo que ha cambiado es el motivo para no dejarlo para la semana que viene.

Qué se ha corregido

De las once, estas son las que afectan a una web normal:

  • Comentarios: un visitante sin cuenta podía colar código JavaScript en un comentario (XSS almacenado en wpautop()), que se ejecutaría en cuanto alguien lo aprobase. Si tu web tiene los comentarios abiertos, esta es la tuya.
  • Colaboradores con más poder del debido: un usuario con rol de colaborador podía sobrescribir entradas que no eran suyas y ver los slugs de borradores ajenos, y cualquier usuario identificado podía cambiar de sitio los comentarios y las notas.
  • API REST: un usuario identificado podía leer archivos fuera de donde le toca a través del controlador de plantillas (path traversal).
  • Temas: una URL preparada podía instalar y previsualizar un tema de WordPress.org sin que nadie lo pidiera, y algunos temas con cabecera personalizable permitían XSS almacenado.
  • Multisitio y XML-RPC: un administrador de sitio podía activar en toda la red un plugin solo de red, y por XML-RPC se podían publicar cambios del personalizador saltándose el permiso de editar CSS.

Ninguna es crítica por sí sola. El problema es que se encadenan: un comentario con código y un colaborador con permisos de más es el guion habitual de una web comprometida.

Y lo que ya adelantamos de la RC

Siguen ahí las correcciones que anunciamos: el desplegable para reasignar el contenido al borrar un usuario en multisitio, los errores fatales por las claves numéricas de WP_Hook, las miniaturas de PNG con paleta, el sitemap que daba 404 en webs solo de páginas y el 403 del editor para usuarios sin permisos de administración.

Cómo la recibes

Las ramas anteriores reciben el mismo parche: 7.0.5, 6.9.8, 6.8.9 y así hasta la 4.7. Con las actualizaciones automáticas de versiones menores activadas, que es lo habitual, tu WordPress se actualiza solo, pero eso tarda hasta un día en recorrer todas las webs: la noche del jueves, la mayoría de las instalaciones de nuestro hosting seguía en la 7.1. No hace falta esperar: desde WP Toolkit, en tu Panel Plesk, ves de un vistazo qué versión tiene cada web y la actualizas al momento (Qué es WP Toolkit y qué puedes hacer con él). El orden de siempre: copia antes (Cómo hacer copias de seguridad de tu WordPress) y actualizar como explicamos en Cómo actualizar WordPress, plugins y temas sin romper tu web. Y si tenías las automáticas apagadas, hoy es el día de encenderlas: Cómo endurecer la seguridad de tu WordPress con WP Toolkit.

Si tu web ya iba tarde

Estas vulnerabilidades se publican junto al parche, y a partir de hoy se buscan de forma automática en cualquier WordPress sin actualizar. Si tu web tiene comentarios abiertos o usuarios con rol de colaborador, echa un vistazo a los comentarios pendientes y a las entradas modificadas esta semana. Si algo no cuadra, aquí tienes el paso a paso: Qué hacer si tu web ha sido hackeada.

Fuente: WordPress 7.1.1 Maintenance and Security Release