Alerta WordPress 7.1.1: 11 fallos de seguridad que debés corregir ya
WordPress lanzó el 17 de septiembre de 2026 la versión 7.1.1, una actualización de seguridad y mantenimiento que corrige 11 fallos de seguridad (más 17 correcciones en el core y 19 en el editor de bloques). El propio equipo de seguridad recomienda actualizar de inmediato.
Si tu empresa tiene un sitio en WordPress —o el de un proveedor—, esta es la alerta de la semana.
La falla más delicada: un enlace que instala un tema
Entre las 11 correcciones hay una especialmente incómoda: una URL especialmente construida puede instalar y previsualizar automáticamente un tema inactivo desde WordPress.org. No hace falta acceso al servidor: basta con que un administrador con la sesión abierta abra ese enlace (por ejemplo, desde un correo o un mensaje). Desde ahí, el atacante puede encadenar pasos hacia ejecución de código.
Es el patrón de los ataques actuales: no rompen la puerta, te convencen de que abras el link.
Las otras 10 correcciones de seguridad
- XSS almacenado en
wpautop()que un visitante no autenticado puede inyectar (sujeto a aprobación de comentarios). - XSS almacenado en algunos temas con cabeceras personalizadas.
- El API HTML permitía salir de un comentario con secuencias de cierre abruptas.
- Path traversal autenticado en el controlador REST de plantillas.
- XML-RPC podía publicar cambios saltándose los permisos de
edit_css. - Un Contributor+ podía sobrescribir publicaciones arbitrarias.
- Fuga del título de una entrada privada por falta del chequeo
read_post. - Divulgación del slug de borradores/pendientes por falta de autorización.
- Cualquier usuario autenticado podía reparentar comentarios.
- Un administrador podía activar en red un plugin solo-de-red ya instalado.
Qué significa para una PYME en Panamá
WordPress es la base de la mayoría de las webs de pymes en Panamá: rápido, económico y flexible… y también blanco preferido de los atacantes, justamente porque es masivo. La buena noticia: este caso se resuelve con una acción simple.
- Actualiza ya: Escritorio → Actualizaciones → actualizar a 7.1.1 (o deja activadas las actualizaciones automáticas de seguridad).
- Revisa plugins y temas: los desactualizados son la puerta de entrada más común.
- Backup y monitoreo: un respaldo reciente convierte un desastre en un mal rato.
El riesgo real no es “que te hackeen por famoso”: es dejar la puerta abierta por descuido. Un sitio desactualizado es una invitación.
Cómo te ayudamos
En PG Tech hacemos el mantenimiento y la seguridad de tu web: actualizaciones al día, hardening de WordPress, backups verificados y monitoreo. Y damos soporte técnico para toda tu operación.
Preguntas frecuentes
¿Mi web usa WordPress y debo actualizar?
Sí. Si usas WordPress 7.1 o anterior, actualiza a 7.1.1: corrige 11 fallos de seguridad. Las actualizaciones automáticas de seguridad suelen aplicarla solas; conviene verificarlo.
¿Qué pasa si no actualizo?
Quedas expuesto a las fallas corregidas, incluida la que permite instalar un tema con un clic desde un enlace. Los atacantes escanean sitios desactualizados de forma automatizada.
¿Actualizar puede romper mi web?
Es una versión de mantenimiento (7.1.1), no un salto mayor: el riesgo es bajo. Aun así, conviene tener un backup antes y hacerlo en un horario de poco tráfico.
Fuente: anuncio oficial del equipo de WordPress, «WordPress 7.1.1 Maintenance and Security Release» (wordpress.org/news, 17 de septiembre de 2026).
