WordPress ha publicado dos actualizaciones de seguridad prácticamente consecutivas para la rama 7.1. El pasado 17 de septiembre llegó WordPress 7.1.1, una versión de mantenimiento y seguridad con numerosas correcciones, y apenas cinco días después, el 22 de septiembre, se ha publicado WordPress 7.1.2 para solucionar una nueva vulnerabilidad de seguridad.
Si todavía utilizas WordPress 7.1 o incluso acabas de actualizar a 7.1.1, la recomendación es sencilla: actualiza directamente a WordPress 7.1.2 cuanto antes.
WordPress 7.1.1: mantenimiento y 11 correcciones de seguridad
WordPress 7.1.1 fue publicada el 17 de septiembre como una actualización de mantenimiento y seguridad. Según la información oficial, incorporó 17 correcciones de errores en el núcleo de WordPress, diversas correcciones relacionadas con el editor de bloques y 11 correcciones de seguridad.
Entre los problemas de seguridad solucionados encontramos varias vulnerabilidades XSS almacenadas, problemas de autorización y divulgación de información, un path traversal autenticado en el controlador REST de plantillas, la posibilidad de sobrescribir entradas con permisos de colaborador o superiores y diferentes problemas relacionados con XML-RPC, comentarios y sitios Multisite.
También se corrigió un problema mediante el cual una URL especialmente preparada podía provocar la instalación y previsualización automática de un tema inactivo procedente de WordPress.org.
Por sí sola, WordPress 7.1.1 ya era una actualización suficientemente importante como para recomendar su instalación inmediata.
WordPress 7.1.2: una nueva actualización urgente
Sin embargo, solo cinco días después tenemos WordPress 7.1.2, publicada el 22 de septiembre de 2026.
En esta ocasión no estamos ante una larga lista de cambios. WordPress 7.1.2 contiene una única corrección de seguridad, pero suficientemente importante como para justificar una nueva versión inmediatamente después de 7.1.1.
La vulnerabilidad corregida es descrita oficialmente como un problema de path traversal no autenticado en la resolución de plantillas de página que puede conducir, bajo determinadas condiciones, a ejecución remota de código (RCE). El problema fue reportado por Robert Ressl.
La combinación de path traversal, ausencia de autenticación y una posible ejecución remota de código hace que no sea una actualización que convenga dejar pendiente.
El problema también afecta a versiones anteriores
Otro detalle importante es que esta vulnerabilidad no afecta únicamente a WordPress 7.1.1. El equipo de WordPress ha publicado correcciones para numerosas ramas anteriores.
Por ejemplo, WordPress 7.0 recibe la versión 7.0.6, WordPress 6.9 la 6.9.9, WordPress 6.8 la 6.8.10 y así sucesivamente hasta WordPress 4.7. Las ramas 4.6 y anteriores ya no reciben estas actualizaciones de seguridad.
Esto también nos da una idea de que no estamos ante una regresión introducida específicamente por WordPress 7.1 o 7.1.1, sino ante un problema presente desde hace tiempo en diferentes versiones del núcleo.
Aun así, WordPress recuerda que solo la versión más reciente está activamente soportada, por lo que mantener una rama antigua únicamente porque haya recibido este parche de seguridad no debería considerarse una solución a largo plazo.
¿Qué cambia WordPress 7.1.2?
A diferencia de 7.1.1, esta actualización es extremadamente pequeña. El registro oficial de cambios señala únicamente la modificación del archivo:
/wp-includes/template.php
No se han actualizado paquetes adicionales.
Esto es especialmente interesante para quienes administramos muchos sitios WordPress: 7.1.2 no incorpora nuevas funcionalidades ni una colección de cambios de mantenimiento, sino una corrección de seguridad muy concreta.
Por ello, y salvo incompatibilidades muy particulares, el riesgo de aplicar esta actualización debería ser considerablemente menor que el de permanecer en una versión vulnerable.
Si ya actualizaste a WordPress 7.1.1, toca actualizar otra vez
WordPress 7.1.1 fue una actualización importante y necesaria, pero ha quedado rápidamente superada por 7.1.2.
Por tanto, si administras uno o varios sitios WordPress, no basta con comprobar que tienes instalada la 7.1.1. La versión que debes buscar actualmente es WordPress 7.1.2.
Como siempre, antes de actualizar es recomendable disponer de una copia de seguridad reciente, especialmente en sitios en producción, aunque por la naturaleza y reducido alcance de esta actualización no parece haber motivos para retrasarla innecesariamente.
Puedes actualizar desde Escritorio → Actualizaciones. En aquellos sitios configurados para recibir actualizaciones automáticas del núcleo, WordPress podrá realizar el proceso automáticamente.
Dos actualizaciones de seguridad en cinco días
La sucesión de WordPress 7.1.1 y 7.1.2 puede resultar llamativa. La primera solucionó 11 problemas de seguridad además de numerosos errores del núcleo y del editor, mientras que la segunda llega solo cinco días después para solucionar una única vulnerabilidad, pero potencialmente bastante más delicada por su relación con una posible ejecución remota de código.
No significa necesariamente que WordPress 7.1 sea una versión especialmente problemática. De hecho, la vulnerabilidad corregida en 7.1.2 afecta también a numerosas ramas anteriores. Lo que sí demuestra una vez más es la importancia de no limitar las actualizaciones de WordPress únicamente a las grandes versiones.
Las versiones menores pueden parecer poco importantes por su numeración, pero cuando hablamos de 7.1.1 o 7.1.2 estamos hablando también de actualizaciones de seguridad.
Así que, si ves aparecer WordPress 7.1.2 en tu escritorio, en esta ocasión no hay demasiado que valorar: haz tu copia de seguridad habitual y actualiza cuanto antes.