# Alerta WordPress 7.1.1: 11 fallos de seguridad que debés corregir ya

> WordPress 7.1.1 corrige 11 fallos de seguridad, incluida una URL que instala un tema con un clic. Qué hacer y cómo proteger tu web en Panamá. Actualizá hoy.

URL: https://pgtechcorp.com/wordpress-711-alerta-seguridad-actualiza/
Actualizado: 2026-09-18

---

WordPress lanzó el 17 de septiembre de 2026 la versión **7.1.1**, una actualización de **seguridad y mantenimiento** que corrige **11 fallos de seguridad** (más 17 correcciones en el core y 19 en el editor de bloques). El propio equipo de seguridad recomienda **actualizar de inmediato**.

Si tu empresa tiene un sitio en WordPress —o el de un proveedor—, esta es la alerta de la semana.

## La falla más delicada: un enlace que instala un tema

Entre las 11 correcciones hay una especialmente incómoda: una **URL especialmente construida puede instalar y previsualizar automáticamente un tema inactivo desde WordPress.org**. No hace falta acceso al servidor: basta con que un administrador con la sesión abierta abra ese enlace (por ejemplo, desde un correo o un mensaje). Desde ahí, el atacante puede encadenar pasos hacia ejecución de código.

Es el patrón de los ataques actuales: no rompen la puerta, te convencen de que abras el link.

## Las otras 10 correcciones de seguridad

- XSS almacenado en `wpautop()` que un visitante no autenticado puede inyectar (sujeto a aprobación de comentarios).

- XSS almacenado en algunos temas con cabeceras personalizadas.

- El API HTML permitía salir de un comentario con secuencias de cierre abruptas.

- Path traversal autenticado en el controlador REST de plantillas.

- XML-RPC podía publicar cambios saltándose los permisos de `edit_css`.

- Un Contributor+ podía sobrescribir publicaciones arbitrarias.

- Fuga del título de una entrada privada por falta del chequeo `read_post`.

- Divulgación del slug de borradores/pendientes por falta de autorización.

- Cualquier usuario autenticado podía reparentar comentarios.

- Un administrador podía activar en red un plugin solo-de-red ya instalado.

## Qué significa para una PYME en Panamá

WordPress es la base de la mayoría de las webs de pymes en Panamá: rápido, económico y flexible… y también blanco preferido de los atacantes, justamente porque es masivo. La buena noticia: este caso se resuelve con una acción simple.

- **Actualiza ya:** Escritorio → Actualizaciones → actualizar a 7.1.1 (o deja activadas las actualizaciones automáticas de seguridad).

- **Revisa plugins y temas:** los desactualizados son la puerta de entrada más común.

- **Backup y monitoreo:** un respaldo reciente convierte un desastre en un mal rato.

El riesgo real no es “que te hackeen por famoso”: es dejar la puerta abierta por descuido. Un sitio desactualizado es una invitación.

## Cómo te ayudamos

En PG Tech hacemos el [mantenimiento y la seguridad de tu web](/ciberseguridad/): actualizaciones al día, hardening de WordPress, backups verificados y monitoreo. Y damos [soporte técnico](/soporte-tecnico/) para toda tu operación.

[Revisa tu web sin costo](https://wa.me/50769606453)

## Preguntas frecuentes

### ¿Mi web usa WordPress y debo actualizar?

Sí. Si usas WordPress 7.1 o anterior, actualiza a 7.1.1: corrige 11 fallos de seguridad. Las actualizaciones automáticas de seguridad suelen aplicarla solas; conviene verificarlo.

### ¿Qué pasa si no actualizo?

Quedas expuesto a las fallas corregidas, incluida la que permite instalar un tema con un clic desde un enlace. Los atacantes escanean sitios desactualizados de forma automatizada.

### ¿Actualizar puede romper mi web?

Es una versión de mantenimiento (7.1.1), no un salto mayor: el riesgo es bajo. Aun así, conviene tener un backup antes y hacerlo en un horario de poco tráfico.

*Fuente: anuncio oficial del equipo de WordPress, «WordPress 7.1.1 Maintenance and Security Release» (wordpress.org/news, 17 de septiembre de 2026).*

---

PG Tech Corporation, Inc. — Obarrio, Ave. Samuel Lewis, PH Marfil, Ciudad de Panama, Panama
Contacto: WhatsApp 6960-6453 · https://pgtechcorp.com
