WordPress 7.1.2 corrige un fallo crítico que ya se está explotando: actualiza hoy

Domingo, Septiembre 27, 2026

WordPress 7.1.2 es una versión de seguridad crítica y conviene instalarla ya. Corrige un fallo, el CVE-2026-87902, que permite a un atacante sin usuario ni contraseña hacer que WordPress cargue un fichero PHP del servidor que no pertenece a tu tema. Con ciertas combinaciones de servidor y tema, eso termina en ejecución de código: el atacante puede tomar el control de la web. Llega pocos días después de la 7.1.1, que corrigió otras 11 vulnerabilidades.

Por qué esta no puede esperar

  • El fallo está en cómo WordPress resuelve las plantillas de página, algo que hace en cualquier instalación, sin necesidad de ningún plugin.
  • Afecta a todas las versiones desde la 4.7.0 hasta la 7.1.1.
  • Ya se está explotando. Según Patchstack, los atacantes lo usan para escribir ficheros PHP en el servidor, y hay herramientas públicas que buscan webs vulnerables de forma automática.

Qué versión necesitas

La corrección está en la 7.1.2 y se ha llevado también a todas las ramas que siguen recibiendo parches de seguridad, hasta la 4.7. Si tu web está en una rama antigua, la actualización de seguridad de esa rama la protege de este fallo, pero lo recomendable es pasar a la 7.1.2: las ramas viejas solo reciben lo imprescindible y cada vez es más difícil que tus plugins sigan funcionando en ellas.

Cómo comprobarlo y actualizar

  • En el escritorio de WordPress, en Escritorio > Actualizaciones, verás qué versión tienes y si hay una pendiente.
  • Si tu hosting es de Netebu, WP Toolkit en tu panel Plesk te enseña la versión de cada instalación y la actualiza con un clic. Cómo hacerlo sin sustos lo tienes en Cómo actualizar WordPress, plugins y temas sin romper tu web.
  • Si tienes activadas las actualizaciones automáticas de seguridad, es probable que ya estés en la versión corregida. Compruébalo igualmente: hay webs donde un plugin o una configuración las desactiva sin que lo sepas.
  • Haz una copia antes de actualizar si tu web tiene tienda o formularios con datos de clientes.

Y después

Una web que ya estaba expuesta puede haber recibido ficheros antes de actualizar. Si notas redirecciones raras, usuarios administradores que no creaste o ficheros PHP que no reconoces, revisa la web con el escáner de malware del panel y sigue los pasos de Cómo endurecer la seguridad de tu WordPress con WP Toolkit. Si tu web está alojada con nosotros y tienes dudas, abre un ticket y lo miramos contigo.

Fuentes: WordPress 7.1.2 Security Release · Patchstack