{"id":131209,"date":"2026-08-11T12:44:43","date_gmt":"2026-08-11T10:44:43","guid":{"rendered":"https:\/\/quondos.com\/mag\/?p=131209"},"modified":"2026-08-11T12:44:45","modified_gmt":"2026-08-11T10:44:45","slug":"wordpress-7-0-3-corrige-12-vulnerabilidades-incluida-una-xss-de-alta-gravedad-en-la-pantalla-de-login","status":"publish","type":"post","link":"https:\/\/quondos.com\/mag\/wordpress-7-0-3-corrige-12-vulnerabilidades-incluida-una-xss-de-alta-gravedad-en-la-pantalla-de-login\/","title":{"rendered":"WordPress 7.0.3 corrige 12 vulnerabilidades, incluida una XSS de alta gravedad en la pantalla de login"},"content":{"rendered":"\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"654\" src=\"https:\/\/quondos.com\/mag\/wp-content\/uploads\/2023\/05\/wordpress-1024x654.jpg\" alt=\"\" class=\"wp-image-124491\" title=\"\" srcset=\"https:\/\/quondos.com\/mag\/wp-content\/uploads\/2023\/05\/wordpress-1024x654.jpg 1024w, https:\/\/quondos.com\/mag\/wp-content\/uploads\/2023\/05\/wordpress-300x191.jpg 300w, https:\/\/quondos.com\/mag\/wp-content\/uploads\/2023\/05\/wordpress-768x490.jpg 768w, https:\/\/quondos.com\/mag\/wp-content\/uploads\/2023\/05\/wordpress.jpg 1042w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/figure>\n\n\n\n<p>El equipo de WordPress ha lanzado la versi\u00f3n <strong>7.0.3, una actualizaci\u00f3n de seguridad que parchea doce vulnerabilidades<\/strong> en el n\u00facleo del gestor de contenidos m\u00e1s usado del mundo. Seg\u00fan la informaci\u00f3n publicada por Search Engine Journal el 6 de agosto de 2026, tres de esos fallos destacan por su potencial impacto, y uno de ellos ha recibido una puntuaci\u00f3n de <strong>8,9 sobre 10 en la escala de gravedad<\/strong>, lo que lo clasifica como vulnerabilidad alta. Si tienes un sitio en WordPress y a\u00fan no has actualizado, esto te interesa.<\/p>\n\n<div id=\"ez-toc-container\" class=\"ez-toc-v2_0_76 counter-hierarchy ez-toc-counter ez-toc-grey ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">\u00cdndice de contenidos<\/p>\n<span class=\"ez-toc-title-toggle\"><a href=\"#\" class=\"ez-toc-pull-right ez-toc-btn ez-toc-btn-xs ez-toc-btn-default ez-toc-toggle\" aria-label=\"Alternar tabla de contenidos\"><span class=\"ez-toc-js-icon-con\"><span class=\"\"><span class=\"eztoc-hide\" style=\"display:none;\">Toggle<\/span><span class=\"ez-toc-icon-toggle-span\"><svg style=\"fill: #999;color:#999\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" class=\"list-377408\" width=\"20px\" height=\"20px\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M6 6H4v2h2V6zm14 0H8v2h12V6zM4 11h2v2H4v-2zm16 0H8v2h12v-2zM4 16h2v2H4v-2zm16 0H8v2h12v-2z\" fill=\"currentColor\"><\/path><\/svg><svg style=\"fill: #999;color:#999\" class=\"arrow-unsorted-368013\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"10px\" height=\"10px\" viewBox=\"0 0 24 24\" version=\"1.2\" baseProfile=\"tiny\"><path d=\"M18.2 9.3l-6.2-6.3-6.2 6.3c-.2.2-.3.4-.3.7s.1.5.3.7c.2.2.4.3.7.3h11c.3 0 .5-.1.7-.3.2-.2.3-.5.3-.7s-.1-.5-.3-.7zM5.8 14.7l6.2 6.3 6.2-6.3c.2-.2.3-.5.3-.7s-.1-.5-.3-.7c-.2-.2-.4-.3-.7-.3h-11c-.3 0-.5.1-.7.3-.2.2-.3.5-.3.7s.1.5.3.7z\"\/><\/svg><\/span><\/span><\/span><\/a><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1 ' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/quondos.com\/mag\/wordpress-7-0-3-corrige-12-vulnerabilidades-incluida-una-xss-de-alta-gravedad-en-la-pantalla-de-login\/#Una_inusual_acumulacion_de_fallos_de_seguridad_en_el_nucleo_de_WordPress\" >Una inusual acumulaci\u00f3n de fallos de seguridad en el n\u00facleo de WordPress<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/quondos.com\/mag\/wordpress-7-0-3-corrige-12-vulnerabilidades-incluida-una-xss-de-alta-gravedad-en-la-pantalla-de-login\/#Las_doce_vulnerabilidades_que_corrige_WordPress_703\" >Las doce vulnerabilidades que corrige WordPress 7.0.3<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/quondos.com\/mag\/wordpress-7-0-3-corrige-12-vulnerabilidades-incluida-una-xss-de-alta-gravedad-en-la-pantalla-de-login\/#El_fallo_mas_grave_un_XSS_en_la_pantalla_de_login_que_puede_derivar_en_ejecucion_remota_de_codigo\" >El fallo m\u00e1s grave: un XSS en la pantalla de login que puede derivar en ejecuci\u00f3n remota de c\u00f3digo<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/quondos.com\/mag\/wordpress-7-0-3-corrige-12-vulnerabilidades-incluida-una-xss-de-alta-gravedad-en-la-pantalla-de-login\/#La_IA_detras_del_descubrimiento_de_muchos_de_estos_fallos\" >La IA, detr\u00e1s del descubrimiento de muchos de estos fallos<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-5\" href=\"https:\/\/quondos.com\/mag\/wordpress-7-0-3-corrige-12-vulnerabilidades-incluida-una-xss-de-alta-gravedad-en-la-pantalla-de-login\/#Que_deben_hacer_los_administradores_de_WordPress_ahora_mismo\" >Qu\u00e9 deben hacer los administradores de WordPress ahora mismo<\/a><\/li><\/ul><\/nav><\/div>\n<h2><span class=\"ez-toc-section\" id=\"Una_inusual_acumulacion_de_fallos_de_seguridad_en_el_nucleo_de_WordPress\"><\/span>Una inusual acumulaci\u00f3n de fallos de seguridad en el n\u00facleo de WordPress<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n<p>Seg\u00fan recoge la fuente, <strong>hasta hace poco era relativamente raro encontrar vulnerabilidades en el n\u00facleo de WordPress<\/strong>. Sin embargo, en los \u00faltimos tiempos se est\u00e1 produciendo un cl\u00faster inusual de descubrimientos, en parte impulsado por el uso de inteligencia artificial en las auditor\u00edas de seguridad. El hecho de que en una sola versi\u00f3n se corrijan doce fallos a la vez es, cuanto menos, llamativo.<\/p>\n\n<p>De acuerdo con los datos facilitados, <strong>el anuncio oficial de WordPress ofrece descripciones muy escuetas de cada vulnerabilidad<\/strong> y no incluye informaci\u00f3n sobre su nivel de severidad. Eso complica que los administradores de sitios web puedan valorar por s\u00ed mismos la urgencia real de aplicar el parche. En t\u00e9rminos pr\u00e1cticos: si no sabes lo que significa un XSS o un SSRF, el aviso oficial de WordPress no te va a ayudar mucho.<\/p>\n\n<h2><span class=\"ez-toc-section\" id=\"Las_doce_vulnerabilidades_que_corrige_WordPress_703\"><\/span>Las doce vulnerabilidades que corrige WordPress 7.0.3<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n<p>Seg\u00fan la informaci\u00f3n publicada, <strong>la lista completa de fallos parcheados en esta versi\u00f3n<\/strong> incluye problemas de muy distinta naturaleza y nivel de riesgo:<\/p>\n\n<ul>\n  <li>XSS almacenado en el bloque Post Date (requiere rol Contributor o superior)<\/li>\n  <li>XSS almacenado en el bloque Post Content (requiere rol Contributor o superior)<\/li>\n  <li>Exposici\u00f3n de comentarios en entradas protegidas por contrase\u00f1a a trav\u00e9s del bloque Latest Comments<\/li>\n  <li>Bypass del flujo de confirmaci\u00f3n de direcci\u00f3n de email<\/li>\n  <li>Inyecci\u00f3n CSS por parte de usuarios con rol Author, mediante un bypass del filtro de atributos CSS seguros<\/li>\n  <li>XSS almacenado en publicaciones a trav\u00e9s del elemento de configuraci\u00f3n de emojis (rol Contributor o superior)<\/li>\n  <li>Escalada de privilegios en instalaciones multisitio con registro de usuarios activado, que permite crear un nuevo sitio<\/li>\n  <li>Server-Side Request Forgery (SSRF) en la validaci\u00f3n de URLs, que permite peticiones a rangos de IP locales<\/li>\n  <li><strong>XSS reflejado pre-autenticaci\u00f3n en la pantalla de login, con potencial para derivar en ejecuci\u00f3n de c\u00f3digo PHP<\/strong><\/li>\n  <li>Divulgaci\u00f3n de notas en feeds de comentarios<\/li>\n  <li>Enumeraci\u00f3n de slugs de entradas<\/li>\n  <li>XSS almacenado en Quick Edit en sitios con gran n\u00famero de usuarios (rol Contributor o superior)<\/li>\n<\/ul>\n\n<p>De acuerdo con la fuente, <strong>tres de estos fallos son los que m\u00e1s preocupan a los expertos en seguridad<\/strong>: el XSS pre-autenticado en el login, el SSRF que permite peticiones a rangos de IP internas, y la escalada de privilegios en redes multisitio. Este \u00faltimo podr\u00eda afectar especialmente a instituciones como universidades u organizaciones con instalaciones WordPress multisitio.<\/p>\n\n<h2><span class=\"ez-toc-section\" id=\"El_fallo_mas_grave_un_XSS_en_la_pantalla_de_login_que_puede_derivar_en_ejecucion_remota_de_codigo\"><\/span>El fallo m\u00e1s grave: un XSS en la pantalla de login que puede derivar en ejecuci\u00f3n remota de c\u00f3digo<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n<p>Seg\u00fan los datos facilitados, la vulnerabilidad que m\u00e1s preocupa es la denominada <strong>XSS reflejado pre-autenticaci\u00f3n en la pantalla de login<\/strong>. El t\u00e9rmino \u00abpre-autenticaci\u00f3n\u00bb significa que un atacante no necesita tener una cuenta en el sitio WordPress para intentar explotar el fallo. Eso lo hace especialmente sensible, aunque su ejecuci\u00f3n requiere que la v\u00edctima interact\u00fae con un enlace o sitio malicioso.<\/p>\n\n<p>El repositorio oficial de seguridad de WordPress en GitHub, seg\u00fan recoge la fuente, <strong>confirma que este fallo puede escalar hasta convertirse en una vulnerabilidad de ejecuci\u00f3n remota de c\u00f3digo (RCE)<\/strong>. Para que eso ocurra, el atacante necesitar\u00eda que una persona con cuenta en el sitio fuera enga\u00f1ada para realizar una acci\u00f3n concreta, es decir, lo que en seguridad se conoce como ingenier\u00eda social. La versi\u00f3n 7.0.3 incluye la correcci\u00f3n, y el parche tambi\u00e9n se ha aplicado de forma retroactiva en todas las ramas desde la versi\u00f3n 4.7.<\/p>\n\n<p>Para entender qu\u00e9 es un ataque XSS, el proyecto Open Worldwide Application Security Project (OWASP) explica que <strong>este tipo de ataques consisten en inyectar scripts maliciosos en sitios web leg\u00edtimos<\/strong>. El navegador de la v\u00edctima no puede distinguir si el script es de confianza o no, y lo ejecuta. Con eso, el atacante puede acceder a cookies, tokens de sesi\u00f3n y otra informaci\u00f3n sensible almacenada en el navegador.<\/p>\n\n<h2><span class=\"ez-toc-section\" id=\"La_IA_detras_del_descubrimiento_de_muchos_de_estos_fallos\"><\/span>La IA, detr\u00e1s del descubrimiento de muchos de estos fallos<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n<p>Oliver Sild, de la empresa de seguridad Patchstack, public\u00f3 un comentario en X (Twitter) que arroja mucha luz sobre el contexto de este lanzamiento. Seg\u00fan sus palabras, <strong>tras el caso WP2Shell \u2014otro incidente de seguridad reciente en WordPress\u2014, los laboratorios y empresas especializadas en pentesting con IA se lanzaron a demostrar que tambi\u00e9n pod\u00edan encontrar fallos en el n\u00facleo de WordPress<\/strong>. El resultado, seg\u00fan Sild, es esta tanda de doce vulnerabilidades.<\/p>\n\n<p>De acuerdo con lo publicado por Sild, entre los que reportaron vulnerabilidades en esta ocasi\u00f3n figuran <strong>Anthropic AI, pwn_ai y Aikido Security<\/strong>, entre otros. En su valoraci\u00f3n, el experto destaca que \u00abla m\u00e1s fea es un XSS en la pantalla de login que, mediante algo de ingenier\u00eda social, podr\u00eda llevar a ejecuci\u00f3n remota de c\u00f3digo\u00bb. Eso s\u00ed, tambi\u00e9n se\u00f1ala que WordPress est\u00e1 actualizando r\u00e1pido de forma autom\u00e1tica y que ninguna de las vulnerabilidades es explotable de forma masiva como lo fue WP2Shell.<\/p>\n\n<p>Sild tambi\u00e9n inform\u00f3 a Search Engine Journal de que Patchstack <strong>est\u00e1 monitorizando activamente si alg\u00fan hacker est\u00e1 intentando explotar la vulnerabilidad XSS<\/strong>. Seg\u00fan sus palabras, la parte de ingenier\u00eda social necesaria para llegar a la ejecuci\u00f3n de c\u00f3digo remoto hace poco probable que este fallo atraiga mucha atenci\u00f3n por parte de los atacantes. Los clientes de Patchstack, seg\u00fan indica la fuente, ya recibieron reglas de mitigaci\u00f3n en el momento de la divulgaci\u00f3n.<\/p>\n\n<h2><span class=\"ez-toc-section\" id=\"Que_deben_hacer_los_administradores_de_WordPress_ahora_mismo\"><\/span>Qu\u00e9 deben hacer los administradores de WordPress ahora mismo<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n<p>La recomendaci\u00f3n es clara y no requiere mucho an\u00e1lisis: <strong>actualizar a WordPress 7.0.3 cuanto antes<\/strong>. La plataforma activa las actualizaciones autom\u00e1ticas por defecto para versiones de seguridad en la mayor\u00eda de instalaciones, pero conviene verificarlo. Si gestionas un sitio con una versi\u00f3n antigua, el parche tambi\u00e9n est\u00e1 disponible de forma retroactiva desde la 4.7.<\/p>\n\n<p>Si administras una <strong>instalaci\u00f3n multisitio con el registro de usuarios activado<\/strong>, merece la pena revisar con especial atenci\u00f3n el parche de escalada de privilegios. Y si tu sitio recibe tr\u00e1fico de usuarios con roles de Contributor o Author, los distintos fallos de XSS almacenado tambi\u00e9n son relevantes para tu caso. En cualquier situaci\u00f3n, <strong>actualizar es la medida m\u00e1s sencilla y efectiva<\/strong> para dejar de estar expuesto a estos vectores de ataque.<\/p>\n\n\n\n<p>Fuente: https:\/\/www.searchenginejournal.com\/wordpress-security-release-7-0-3-fixes-high-severity-xss-vulnerability\/584927\/<\/p>\n","protected":false},"excerpt":{"rendered":"<p>El equipo de WordPress ha lanzado la versi\u00f3n 7.0.3, una actualizaci\u00f3n de seguridad que parchea doce vulnerabilidades en el n\u00facleo &#8230; <\/p>\n<p class=\"read-more-container\"><a title=\"WordPress 7.0.3 corrige 12 vulnerabilidades, incluida una XSS de alta gravedad en la pantalla de login\" class=\"read-more button\" href=\"https:\/\/quondos.com\/mag\/wordpress-7-0-3-corrige-12-vulnerabilidades-incluida-una-xss-de-alta-gravedad-en-la-pantalla-de-login\/#more-131209\" aria-label=\"Leer m\u00e1s sobre WordPress 7.0.3 corrige 12 vulnerabilidades, incluida una XSS de alta gravedad en la pantalla de login\">Leer m\u00e1s<\/a><\/p>\n","protected":false},"author":850,"featured_media":124491,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[163],"tags":[],"class_list":["post-131209","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-diseno-web","generate-columns","tablet-grid-50","mobile-grid-100","grid-parent","grid-50","no-featured-image-padding"],"_links":{"self":[{"href":"https:\/\/quondos.com\/mag\/wp-json\/wp\/v2\/posts\/131209","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/quondos.com\/mag\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/quondos.com\/mag\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/quondos.com\/mag\/wp-json\/wp\/v2\/users\/850"}],"replies":[{"embeddable":true,"href":"https:\/\/quondos.com\/mag\/wp-json\/wp\/v2\/comments?post=131209"}],"version-history":[{"count":1,"href":"https:\/\/quondos.com\/mag\/wp-json\/wp\/v2\/posts\/131209\/revisions"}],"predecessor-version":[{"id":131210,"href":"https:\/\/quondos.com\/mag\/wp-json\/wp\/v2\/posts\/131209\/revisions\/131210"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/quondos.com\/mag\/wp-json\/wp\/v2\/media\/124491"}],"wp:attachment":[{"href":"https:\/\/quondos.com\/mag\/wp-json\/wp\/v2\/media?parent=131209"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/quondos.com\/mag\/wp-json\/wp\/v2\/categories?post=131209"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/quondos.com\/mag\/wp-json\/wp\/v2\/tags?post=131209"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}