Saltar al contenido
ForjaPedir presupuesto

WordPress 7.1.1: once parches en el core, un mes después de XSS2Shell

·Iván Quintas·3 min de lectura

El 17 de septiembre WordPress sacó la 7.1.1: once correcciones de seguridad. Una es XSS almacenada en wpautop(), explotable por un visitante sin cuenta si el comentario se aprueba. El martes ya no es solo de plugins.

Forja CMS - Wordpress 11 parches en el core

El 17 de septiembre WordPress publicó la 7.1.1. No es una minor con mejoras de editor. Es un parche de seguridad: 11 correcciones en el core, más 17 fallos de Core y 19 del editor de bloques.

Hace un mes era XSS2Shell en el formulario de login. Ahora es wpautop(), los comentarios, los temas y el XML-RPC. El software que sirve tu web pública sigue siendo el que hay que parchear cada pocas semanas.

Lo que importa de los once

La nota oficial lista las once. Estas son las que cambian algo si tienes una web de pyme, no un multisite de agencia:

  • XSS almacenada en wpautop(). Un visitante sin cuenta puede inyectar script. Condición: que el comentario se apruebe. wpautop() es la función que convierte tus saltos de línea en párrafos. Está en todas partes.
  • XSS almacenada en temas con cabecera personalizada. No es un plugin de terceros. Es el tema.
  • Una URL manipulada puede instalar y previsualizar un tema de WordPress.org sin el flujo normal.
  • XML-RPC puede publicar customize_changeset saltándose comprobaciones de edit_css.
  • El resto —path traversal autenticado, filtrado de slugs de borrador, reparentar comentarios— pide estar logueado con algún rol. Siguen siendo core.

No estamos diciendo que la 7.1.1 sea XSS2Shell. XSS2Shell no pedía que nadie aprobara un comentario. Estamos diciendo que el core, un mes después, vuelve a pedir que actualices ya, y que uno de los agujeros vive en la función que pinta el texto de tus entradas.

El calendario no miente

2026, solo el core, sin contar plugins:

  • 6 de agosto — 7.0.3, XSS2Shell (CVE-2026-64638).
  • 12 de agosto — 7.0.4, RCE por subida PostScript.
  • 17 de septiembre — 7.1.1, once correcciones.

En medio, Rank Math envió llaves de administrador a group.one y Gravity Forms publicó un 9.8 por subida de ficheros sin login. El martes de WordPress ya no distingue entre «un plugin mal actualizado» y «el propio WordPress».

Backportean los parches de seguridad hasta la rama 4.7, de cortesía. Lo recuerdan en la misma nota: solo la última versión está soportada de verdad. Si tu web lleva dos mayores de retraso, el martes de esta semana no te cubre el de la anterior.

Por qué esto no pasa en una web estática

Una web Forja no ejecuta wpautop() cuando entra un visitante. No hay XML-RPC. No hay instalador de temas. No hay comentarios de WordPress aprobándose sobre PHP. Lo publicado es HTML. El markdown se convierte en el build, con el HTML del usuario escapado y el nivel de encabezado fijado por el bloque, no por quien escribe.

Eso no es «WordPress es inseguro y Forja no se parchea». Forja se actualiza en el panel y en el build; lo que no hace es exponer ese runtime al público. La diferencia no es magia. Es dónde corre el código.

Si tienes WordPress, hoy: actualiza a 7.1.1 (o a 7.0.5 si aún estás en la 7.0). Si los comentarios están abiertos, revisa la cola de moderación antes de aprobar nada que haya llegado esta semana. Y si al hacer la lista te sale que tu web necesita un martes cada mes para no ser la de XSS2Shell, esa es la conversación de verdad.

¿Tu web es de las que parchea el martes?

Si no sabes qué versión de WordPress tienes, o si el último parche lo aplicó alguien que ya no está, escríbenos. Te lo decimos en cinco minutos y sin compromiso.