
El equipo de WordPress ha lanzado la versión 7.0.3, una actualización de seguridad que parchea doce vulnerabilidades en el núcleo del gestor de contenidos más usado del mundo. Según la información publicada por Search Engine Journal el 6 de agosto de 2026, tres de esos fallos destacan por su potencial impacto, y uno de ellos ha recibido una puntuación de 8,9 sobre 10 en la escala de gravedad, lo que lo clasifica como vulnerabilidad alta. Si tienes un sitio en WordPress y aún no has actualizado, esto te interesa.
Una inusual acumulación de fallos de seguridad en el núcleo de WordPress
Según recoge la fuente, hasta hace poco era relativamente raro encontrar vulnerabilidades en el núcleo de WordPress. Sin embargo, en los últimos tiempos se está produciendo un clúster inusual de descubrimientos, en parte impulsado por el uso de inteligencia artificial en las auditorías de seguridad. El hecho de que en una sola versión se corrijan doce fallos a la vez es, cuanto menos, llamativo.
De acuerdo con los datos facilitados, el anuncio oficial de WordPress ofrece descripciones muy escuetas de cada vulnerabilidad y no incluye información sobre su nivel de severidad. Eso complica que los administradores de sitios web puedan valorar por sí mismos la urgencia real de aplicar el parche. En términos prácticos: si no sabes lo que significa un XSS o un SSRF, el aviso oficial de WordPress no te va a ayudar mucho.
Las doce vulnerabilidades que corrige WordPress 7.0.3
Según la información publicada, la lista completa de fallos parcheados en esta versión incluye problemas de muy distinta naturaleza y nivel de riesgo:
- XSS almacenado en el bloque Post Date (requiere rol Contributor o superior)
- XSS almacenado en el bloque Post Content (requiere rol Contributor o superior)
- Exposición de comentarios en entradas protegidas por contraseña a través del bloque Latest Comments
- Bypass del flujo de confirmación de dirección de email
- Inyección CSS por parte de usuarios con rol Author, mediante un bypass del filtro de atributos CSS seguros
- XSS almacenado en publicaciones a través del elemento de configuración de emojis (rol Contributor o superior)
- Escalada de privilegios en instalaciones multisitio con registro de usuarios activado, que permite crear un nuevo sitio
- Server-Side Request Forgery (SSRF) en la validación de URLs, que permite peticiones a rangos de IP locales
- XSS reflejado pre-autenticación en la pantalla de login, con potencial para derivar en ejecución de código PHP
- Divulgación de notas en feeds de comentarios
- Enumeración de slugs de entradas
- XSS almacenado en Quick Edit en sitios con gran número de usuarios (rol Contributor o superior)
De acuerdo con la fuente, tres de estos fallos son los que más preocupan a los expertos en seguridad: el XSS pre-autenticado en el login, el SSRF que permite peticiones a rangos de IP internas, y la escalada de privilegios en redes multisitio. Este último podría afectar especialmente a instituciones como universidades u organizaciones con instalaciones WordPress multisitio.
El fallo más grave: un XSS en la pantalla de login que puede derivar en ejecución remota de código
Según los datos facilitados, la vulnerabilidad que más preocupa es la denominada XSS reflejado pre-autenticación en la pantalla de login. El término «pre-autenticación» significa que un atacante no necesita tener una cuenta en el sitio WordPress para intentar explotar el fallo. Eso lo hace especialmente sensible, aunque su ejecución requiere que la víctima interactúe con un enlace o sitio malicioso.
El repositorio oficial de seguridad de WordPress en GitHub, según recoge la fuente, confirma que este fallo puede escalar hasta convertirse en una vulnerabilidad de ejecución remota de código (RCE). Para que eso ocurra, el atacante necesitaría que una persona con cuenta en el sitio fuera engañada para realizar una acción concreta, es decir, lo que en seguridad se conoce como ingeniería social. La versión 7.0.3 incluye la corrección, y el parche también se ha aplicado de forma retroactiva en todas las ramas desde la versión 4.7.
Para entender qué es un ataque XSS, el proyecto Open Worldwide Application Security Project (OWASP) explica que este tipo de ataques consisten en inyectar scripts maliciosos en sitios web legítimos. El navegador de la víctima no puede distinguir si el script es de confianza o no, y lo ejecuta. Con eso, el atacante puede acceder a cookies, tokens de sesión y otra información sensible almacenada en el navegador.
La IA, detrás del descubrimiento de muchos de estos fallos
Oliver Sild, de la empresa de seguridad Patchstack, publicó un comentario en X (Twitter) que arroja mucha luz sobre el contexto de este lanzamiento. Según sus palabras, tras el caso WP2Shell —otro incidente de seguridad reciente en WordPress—, los laboratorios y empresas especializadas en pentesting con IA se lanzaron a demostrar que también podían encontrar fallos en el núcleo de WordPress. El resultado, según Sild, es esta tanda de doce vulnerabilidades.
De acuerdo con lo publicado por Sild, entre los que reportaron vulnerabilidades en esta ocasión figuran Anthropic AI, pwn_ai y Aikido Security, entre otros. En su valoración, el experto destaca que «la más fea es un XSS en la pantalla de login que, mediante algo de ingeniería social, podría llevar a ejecución remota de código». Eso sí, también señala que WordPress está actualizando rápido de forma automática y que ninguna de las vulnerabilidades es explotable de forma masiva como lo fue WP2Shell.
Sild también informó a Search Engine Journal de que Patchstack está monitorizando activamente si algún hacker está intentando explotar la vulnerabilidad XSS. Según sus palabras, la parte de ingeniería social necesaria para llegar a la ejecución de código remoto hace poco probable que este fallo atraiga mucha atención por parte de los atacantes. Los clientes de Patchstack, según indica la fuente, ya recibieron reglas de mitigación en el momento de la divulgación.
Qué deben hacer los administradores de WordPress ahora mismo
La recomendación es clara y no requiere mucho análisis: actualizar a WordPress 7.0.3 cuanto antes. La plataforma activa las actualizaciones automáticas por defecto para versiones de seguridad en la mayoría de instalaciones, pero conviene verificarlo. Si gestionas un sitio con una versión antigua, el parche también está disponible de forma retroactiva desde la 4.7.
Si administras una instalación multisitio con el registro de usuarios activado, merece la pena revisar con especial atención el parche de escalada de privilegios. Y si tu sitio recibe tráfico de usuarios con roles de Contributor o Author, los distintos fallos de XSS almacenado también son relevantes para tu caso. En cualquier situación, actualizar es la medida más sencilla y efectiva para dejar de estar expuesto a estos vectores de ataque.
Fuente: https://www.searchenginejournal.com/wordpress-security-release-7-0-3-fixes-high-severity-xss-vulnerability/584927/