WordPress 7.1.1 corrige 11 vulnerabilidades de seguridad con ayuda de Anthropic y pwn.ai

WordPress 7.1.1 corrige 11 vulnerabilidades de seguridad con ayuda de Anthropic y pwn.ai 2

El equipo de WordPress ha lanzado la versión 7.1.1, una actualización de mantenimiento y seguridad que resuelve 11 vulnerabilidades, corrige 17 errores del núcleo y soluciona 19 problemas en el editor de bloques. Según la información publicada por el committer Aaron Jorbin, más de 90 personas han colaborado en esta versión, y entre los nombres que aparecen en los créditos vuelven a destacar Anthropic y la firma de pentesting con IA pwn.ai, que ya figuraron en lanzamientos anteriores.

Qué trae WordPress 7.1.1 y por qué conviene actualizar ya

De acuerdo con la información oficial del proyecto, los sitios que tienen activadas las actualizaciones automáticas en segundo plano ya deberían estar parcheados. Para el resto, la recomendación es actualizar de forma inmediata, dado que algunas de las vulnerabilidades corregidas permiten a usuarios con pocos privilegios realizar acciones potencialmente dañinas sobre el sistema.

La versión ha sido liderada por Aaron Jorbin junto a Adam Silverstein, Andrei Draganescu y Adrian Duffell. Según los datos facilitados, entre los colaboradores también figuran representantes de empresas como Automattic, Bluehost, GoDaddy, Pantheon y WP Engine, lo que da una idea del alcance colectivo de esta actualización.

Las vulnerabilidades reportadas por Anthropic y pwn.ai

Anthropic ha sido acreditada con el reporte de dos de las once vulnerabilidades corregidas: un path traversal autenticado en el WP REST Templates Controller y una sobreescritura arbitraria de entradas a nivel de colaborador. Según la fuente, ambos fallos podían ser explotados por usuarios con ciertos permisos dentro de la instalación.

Por su parte, pwn.ai, junto al investigador Paulos Yibelo, reportó una vulnerabilidad que permite a URLs especialmente manipuladas instalar y previsualizar automáticamente un tema inactivo desde WordPress.org. Aunque pueda parecer menor, este tipo de vectores pueden usarse como punto de entrada en cadenas de ataque más complejas.

Según los datos facilitados, las empresas de inteligencia artificial llevan apareciendo en los créditos de seguridad de WordPress desde julio, bien como reportadoras de fallos o bien porque sus modelos han sido utilizados en el proceso de descubrimiento. La tendencia parece consolidarse versión tras versión.

El fallo más accesible para atacantes sin autenticación

Entre todas las correcciones, la más llamativa por su bajo umbral de acceso es la que afecta a la función wpautop(). Según los datos publicados, un visitante no autenticado podría inyectar scripts a través de un XSS almacenado, aunque el exploit está condicionado a que el comentario pase el proceso de aprobación. El fallo fue reportado por Rafie Muhammad, de Awesome Motive.

Este tipo de vulnerabilidades de cross-site scripting (XSS) son especialmente relevantes porque pueden afectar a visitantes que ni siquiera tienen cuenta en el sitio web. Si un atacante consigue que un comentario malicioso sea aprobado, el script se ejecuta para cualquier persona que visite esa página.

Otros fallos corregidos en esta versión

Además de los ya mencionados, el propio equipo de seguridad de WordPress encontró tres de las once vulnerabilidades de forma interna. Entre los problemas resueltos destacan:

  • Un XSS almacenado que afectaba a temas con soporte de cabecera personalizada, reportado por Jeremy Felt.
  • Una vulnerabilidad en el método set_modifiable_text() del HTML API que permitía escapar de un comentario mediante secuencias de cierre abruptas, también de Felt.
  • Un bypass de XML-RPC que podría publicar posts customize_changeset sin el permiso edit_css necesario, reportado por Ben Bidner.
  • La posibilidad de que administradores de sitio activaran plugins de red sin tener permisos para ello, según Jesse McNeil.
  • Una filtración del título de entradas privadas padre, reportada por HDWSec.
  • Una divulgación de slugs de borradores y entradas pendientes, de la mano del investigador hermanhms.
  • Un problema de reparentado de comentarios, detectado por el investigador viridis.

La IA ya es una presencia habitual en la seguridad de WordPress

Según los datos publicados por The Repository, todas las actualizaciones de seguridad de WordPress desde julio de 2026 han incluido créditos a empresas o herramientas de inteligencia artificial. En la versión de emergencia 7.0.2 se parchó un RCE crítico descubierto por un investigador usando Sol Ultra, el modelo de OpenAI. En la 7.0.3 ya aparecieron Anthropic, pwn.ai y Aikido Security. Y en la 7.0.4 fue pwn.ai quien reportó un RCE a nivel de autor a través de Imagick.

De acuerdo con la fuente, este auge en los reportes de seguridad impulsados por IA ha llevado al proyecto a lanzar su Core Security Initiative el pasado 1 de septiembre, una respuesta formal al disparo de envíos en HackerOne: de una media histórica de 20 a 30 reportes mensuales, se pasó a 773 solo en agosto de 2026. Como consecuencia, el programa de bug bounty ha endurecido los requisitos para los reportes de menor gravedad.

Qué versiones reciben los parches y cuándo llega WordPress 7.2

Según la información oficial, las correcciones de seguridad se han retroportado a todas las ramas actualmente elegibles, llegando hasta WordPress 4.7. Esto significa que los sitios que ejecutan versiones antiguas pero aún soportadas también pueden beneficiarse de estos parches sin necesidad de hacer una actualización mayor.

En cuanto al calendario, la próxima versión principal de WordPress será la 7.2, cuyo lanzamiento está previsto para diciembre. Mientras tanto, el equipo sigue gestionando un volumen de reportes de seguridad sin precedentes, con la inteligencia artificial como protagonista indiscutible del nuevo panorama de vulnerabilidades en el CMS más usado del mundo.


También podría ser de tu interés:

Deja un comentario