Domingo, 11 de octubre de 2026

Lo más relevante del hosting en el mundo, en español · ehost.ec →

WordPress 7.1.3 publica correcciones de seguridad y mantenimiento: actualice sus sitios

WordPress 7.1.3 se lanzó el 6 de octubre de 2026 con siete correcciones de seguridad y cuatro correcciones de errores; la actualización está disponible desde el panel de control y afecta a funciones de comentarios, exportación y oEmbed.

Por Equipo ehost3 min de lecturaFuente: Patchstack Blog
WordPress 7.1.3 publica correcciones de seguridad y mantenimiento: actualice sus sitios
Imagen ilustrativa generada con inteligencia artificial.

WordPress 7.1.3, publicado el 6 de octubre de 2026, es una versión de mantenimiento y seguridad que incluye siete correcciones de seguridad y cuatro correcciones de errores. La actualización repara varios vectores de ataque que podían ser explotados por visitantes no autenticados o por usuarios con cuentas de contribuidor, autor o administrador en sitios afectados.

Qué cambia en WordPress 7.1.3

La release aborda vulnerabilidades diversas en componentes del núcleo que afectan, entre otros, al manejo de comentarios, la exportación de contenido, la API REST y los embeds oEmbed. Las correcciones principales son:

  • Fuga en feeds de comentarios: para ciertos feeds de comentarios de entradas individuales, WordPress cargaba los comentarios antes de verificar si un visitante podía ver la entrada; 7.1.3 mueve la consulta de comentarios tras la comprobación de visibilidad, evitando que se impriman comentarios en entradas no accesibles.
  • XSS en comentarios condicionada a moderación: se corrigió un manejador en el panel de administración que convertía el href de un enlace en HTML mediante jQuery, lo que permitía que un enlace dentro de un comentario pendiente ejecutase código. El código ahora usa métodos que leen selectores en vez de generar HTML.
  • Bucle infinito en normalización de rutas: se resolvió un bucle que no terminaba al procesar rutas relativas con patrones como a//../b; un usuario con rol Contribuidor podía provocarlo desde el editor de bloques al previsualizar enlaces. La corrección corta el bucle cuando no hay cambios en una iteración.
  • Hardening de exportación: al exportar contenido, WordPress concatenaba identificadores de imagen destacados recogidos desde metadata sin asegurarse de que fuesen enteros; 7.1.3 convierte esos valores a enteros en puntos críticos para evitar inclusión de datos no válidos.
  • Corrección de permisos en la API REST: se ajustó una condición lógica que impedía procesar correctamente solicitudes “sticky” cuando faltaban ciertas capacidades; la expresión se ha cambiado para respetar los permisos reales de autores y editores.
  • Eliminación de Imgur como proveedor de confianza en oEmbed: Imgur dejó de estar en la lista de proveedores de confianza que evitan el filtrado por sandbox, de modo que ahora las respuestas oEmbed de Imgur pasan por el filtro que reduce el HTML a iframes sandbox. Nota importante: los contenidos oEmbed ya almacenados en la caché del sitio no se eliminan automáticamente.
  • Restricción al disparo de hooks basados en estado y tipo: WordPress ahora verifica que los estados y tipos de post estén registrados antes de construir y disparar nombres de acción dinámicos basados en ellos, evitando que valores arbitrarios provoquen la ejecución de hooks con nombres coincidentes.

A quién afecta y qué hacer

La actualización afecta a sitios que ejecuten ramas 7.1.x y también se han aplicado correcciones a versiones anteriores, al menos desde la serie 6.6. Algunos vectores requieren únicamente que un visitante no autenticado deje un comentario; otros requieren cuentas con rol Contribuidor, Autor o Administrador para explotarse. Además, una de las correcciones (oEmbed) no limpia contenidos ya cacheados.

Recomendaciones prácticas para administradores y propietarios de sitios:

  • Actualice a WordPress 7.1.3 lo antes posible desde el panel de administración (Actualizaciones) o descargando el paquete de WordPress.org. Los sitios con actualizaciones automáticas activas recibirán la versión sin intervención.
  • Después de actualizar, limpie la caché del sitio y cualquier caché de embeds o meta oEmbed (_oembed_* y oembed_cache) para eliminar embeds maliciosos que ya estuvieran almacenados.
  • Audite los usuarios con roles Contribuidor o superiores y limite privilegios innecesarios; muchas de las correcciones mitigan lo que esos roles podían alcanzar.
  • Revise plugins y temas que manipulen oEmbed, exportaciones o la generación dinámica de hooks, y aplique actualizaciones de terceros si es necesario.
  • Si su flujo de trabajo incluye exportaciones de contenido de un solo tipo, compruebe los procesos de exportación tras aplicar el parche para asegurar que no haya problemas con metadatos.

Disponibilidad y compatibilidad

WordPress 7.1.3 está disponible desde el Dashboard > Actualizaciones y en WordPress.org. Según el equipo, las correcciones se han retroportableado a ramas anteriores, por lo que instalaciones en versiones soportadas deberían recibir parches también. No se trata de una emergencia que obligue a detener otras operaciones, pero sí es una actualización prioritaria por su componente de seguridad.

Lee también:

Fuente: Patchstack Blog

Compartir