{"id":131385,"date":"2026-09-21T22:41:44","date_gmt":"2026-09-21T20:41:44","guid":{"rendered":"https:\/\/quondos.com\/mag\/?p=131385"},"modified":"2026-09-21T22:41:46","modified_gmt":"2026-09-21T20:41:46","slug":"wordpress-7-1-1-corrige-11-vulnerabilidades-de-seguridad-con-ayuda-de-anthropic-y-pwn-ai","status":"publish","type":"post","link":"https:\/\/quondos.com\/mag\/wordpress-7-1-1-corrige-11-vulnerabilidades-de-seguridad-con-ayuda-de-anthropic-y-pwn-ai\/","title":{"rendered":"WordPress 7.1.1 corrige 11 vulnerabilidades de seguridad con ayuda de Anthropic y pwn.ai"},"content":{"rendered":"\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"654\" src=\"https:\/\/quondos.com\/mag\/wp-content\/uploads\/2023\/05\/wordpress-1024x654.jpg\" alt=\"\" class=\"wp-image-124491\" title=\"\" srcset=\"https:\/\/quondos.com\/mag\/wp-content\/uploads\/2023\/05\/wordpress-1024x654.jpg 1024w, https:\/\/quondos.com\/mag\/wp-content\/uploads\/2023\/05\/wordpress-300x191.jpg 300w, https:\/\/quondos.com\/mag\/wp-content\/uploads\/2023\/05\/wordpress-768x490.jpg 768w, https:\/\/quondos.com\/mag\/wp-content\/uploads\/2023\/05\/wordpress.jpg 1042w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/figure>\n\n\n\n<p>El equipo de WordPress ha lanzado la versi\u00f3n <strong>7.1.1, una actualizaci\u00f3n de mantenimiento y seguridad<\/strong> que resuelve 11 vulnerabilidades, corrige 17 errores del n\u00facleo y soluciona 19 problemas en el editor de bloques. Seg\u00fan la informaci\u00f3n publicada por el committer Aaron Jorbin, m\u00e1s de 90 personas han colaborado en esta versi\u00f3n, y entre los nombres que aparecen en los cr\u00e9ditos vuelven a destacar <strong>Anthropic y la firma de pentesting con IA pwn.ai<\/strong>, que ya figuraron en lanzamientos anteriores.<\/p>\n\n<div id=\"ez-toc-container\" class=\"ez-toc-v2_0_76 counter-hierarchy ez-toc-counter ez-toc-grey ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">\u00cdndice de contenidos<\/p>\n<span class=\"ez-toc-title-toggle\"><a href=\"#\" class=\"ez-toc-pull-right ez-toc-btn ez-toc-btn-xs ez-toc-btn-default ez-toc-toggle\" aria-label=\"Alternar tabla de contenidos\"><span class=\"ez-toc-js-icon-con\"><span class=\"\"><span class=\"eztoc-hide\" style=\"display:none;\">Toggle<\/span><span class=\"ez-toc-icon-toggle-span\"><svg style=\"fill: #999;color:#999\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" class=\"list-377408\" width=\"20px\" height=\"20px\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M6 6H4v2h2V6zm14 0H8v2h12V6zM4 11h2v2H4v-2zm16 0H8v2h12v-2zM4 16h2v2H4v-2zm16 0H8v2h12v-2z\" fill=\"currentColor\"><\/path><\/svg><svg style=\"fill: #999;color:#999\" class=\"arrow-unsorted-368013\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"10px\" height=\"10px\" viewBox=\"0 0 24 24\" version=\"1.2\" baseProfile=\"tiny\"><path d=\"M18.2 9.3l-6.2-6.3-6.2 6.3c-.2.2-.3.4-.3.7s.1.5.3.7c.2.2.4.3.7.3h11c.3 0 .5-.1.7-.3.2-.2.3-.5.3-.7s-.1-.5-.3-.7zM5.8 14.7l6.2 6.3 6.2-6.3c.2-.2.3-.5.3-.7s-.1-.5-.3-.7c-.2-.2-.4-.3-.7-.3h-11c-.3 0-.5.1-.7.3-.2.2-.3.5-.3.7s.1.5.3.7z\"\/><\/svg><\/span><\/span><\/span><\/a><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1 ' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/quondos.com\/mag\/wordpress-7-1-1-corrige-11-vulnerabilidades-de-seguridad-con-ayuda-de-anthropic-y-pwn-ai\/#Que_trae_WordPress_711_y_por_que_conviene_actualizar_ya\" >Qu\u00e9 trae WordPress 7.1.1 y por qu\u00e9 conviene actualizar ya<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/quondos.com\/mag\/wordpress-7-1-1-corrige-11-vulnerabilidades-de-seguridad-con-ayuda-de-anthropic-y-pwn-ai\/#Las_vulnerabilidades_reportadas_por_Anthropic_y_pwnai\" >Las vulnerabilidades reportadas por Anthropic y pwn.ai<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/quondos.com\/mag\/wordpress-7-1-1-corrige-11-vulnerabilidades-de-seguridad-con-ayuda-de-anthropic-y-pwn-ai\/#El_fallo_mas_accesible_para_atacantes_sin_autenticacion\" >El fallo m\u00e1s accesible para atacantes sin autenticaci\u00f3n<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/quondos.com\/mag\/wordpress-7-1-1-corrige-11-vulnerabilidades-de-seguridad-con-ayuda-de-anthropic-y-pwn-ai\/#Otros_fallos_corregidos_en_esta_version\" >Otros fallos corregidos en esta versi\u00f3n<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-5\" href=\"https:\/\/quondos.com\/mag\/wordpress-7-1-1-corrige-11-vulnerabilidades-de-seguridad-con-ayuda-de-anthropic-y-pwn-ai\/#La_IA_ya_es_una_presencia_habitual_en_la_seguridad_de_WordPress\" >La IA ya es una presencia habitual en la seguridad de WordPress<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-6\" href=\"https:\/\/quondos.com\/mag\/wordpress-7-1-1-corrige-11-vulnerabilidades-de-seguridad-con-ayuda-de-anthropic-y-pwn-ai\/#Que_versiones_reciben_los_parches_y_cuando_llega_WordPress_72\" >Qu\u00e9 versiones reciben los parches y cu\u00e1ndo llega WordPress 7.2<\/a><\/li><\/ul><\/nav><\/div>\n<h2><span class=\"ez-toc-section\" id=\"Que_trae_WordPress_711_y_por_que_conviene_actualizar_ya\"><\/span>Qu\u00e9 trae WordPress 7.1.1 y por qu\u00e9 conviene actualizar ya<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n<p>De acuerdo con la informaci\u00f3n oficial del proyecto, los sitios que tienen activadas las <strong>actualizaciones autom\u00e1ticas en segundo plano ya deber\u00edan estar parcheados<\/strong>. Para el resto, la recomendaci\u00f3n es actualizar de forma inmediata, dado que algunas de las vulnerabilidades corregidas permiten a usuarios con pocos privilegios realizar acciones potencialmente da\u00f1inas sobre el sistema.<\/p>\n\n<p>La versi\u00f3n ha sido liderada por Aaron Jorbin junto a Adam Silverstein, Andrei Draganescu y Adrian Duffell. Seg\u00fan los datos facilitados, entre los colaboradores tambi\u00e9n figuran representantes de empresas como <strong>Automattic, Bluehost, GoDaddy, Pantheon y WP Engine<\/strong>, lo que da una idea del alcance colectivo de esta actualizaci\u00f3n.<\/p>\n\n<h2><span class=\"ez-toc-section\" id=\"Las_vulnerabilidades_reportadas_por_Anthropic_y_pwnai\"><\/span>Las vulnerabilidades reportadas por Anthropic y pwn.ai<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n<p>Anthropic ha sido acreditada con el reporte de <strong>dos de las once vulnerabilidades corregidas<\/strong>: un path traversal autenticado en el WP REST Templates Controller y una sobreescritura arbitraria de entradas a nivel de colaborador. Seg\u00fan la fuente, ambos fallos pod\u00edan ser explotados por usuarios con ciertos permisos dentro de la instalaci\u00f3n.<\/p>\n\n<p>Por su parte, <strong>pwn.ai, junto al investigador Paulos Yibelo<\/strong>, report\u00f3 una vulnerabilidad que permite a URLs especialmente manipuladas instalar y previsualizar autom\u00e1ticamente un tema inactivo desde WordPress.org. Aunque pueda parecer menor, este tipo de vectores pueden usarse como punto de entrada en cadenas de ataque m\u00e1s complejas.<\/p>\n\n<p>Seg\u00fan los datos facilitados, las empresas de inteligencia artificial <strong>llevan apareciendo en los cr\u00e9ditos de seguridad de WordPress desde julio<\/strong>, bien como reportadoras de fallos o bien porque sus modelos han sido utilizados en el proceso de descubrimiento. La tendencia parece consolidarse versi\u00f3n tras versi\u00f3n.<\/p>\n\n<h2><span class=\"ez-toc-section\" id=\"El_fallo_mas_accesible_para_atacantes_sin_autenticacion\"><\/span>El fallo m\u00e1s accesible para atacantes sin autenticaci\u00f3n<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n<p>Entre todas las correcciones, <strong>la m\u00e1s llamativa por su bajo umbral de acceso<\/strong> es la que afecta a la funci\u00f3n <code>wpautop()<\/code>. Seg\u00fan los datos publicados, un visitante no autenticado podr\u00eda inyectar scripts a trav\u00e9s de un XSS almacenado, aunque el exploit est\u00e1 condicionado a que el comentario pase el proceso de aprobaci\u00f3n. El fallo fue reportado por Rafie Muhammad, de Awesome Motive.<\/p>\n\n<p>Este tipo de vulnerabilidades de cross-site scripting (XSS) son especialmente relevantes porque <strong>pueden afectar a visitantes que ni siquiera tienen cuenta<\/strong> en el sitio web. Si un atacante consigue que un comentario malicioso sea aprobado, el script se ejecuta para cualquier persona que visite esa p\u00e1gina.<\/p>\n\n<h2><span class=\"ez-toc-section\" id=\"Otros_fallos_corregidos_en_esta_version\"><\/span>Otros fallos corregidos en esta versi\u00f3n<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n<p>Adem\u00e1s de los ya mencionados, el propio <strong>equipo de seguridad de WordPress encontr\u00f3 tres de las once vulnerabilidades<\/strong> de forma interna. Entre los problemas resueltos destacan:<\/p>\n\n<ul>\n  <li>Un <strong>XSS almacenado<\/strong> que afectaba a temas con soporte de cabecera personalizada, reportado por Jeremy Felt.<\/li>\n  <li>Una vulnerabilidad en el m\u00e9todo <code>set_modifiable_text()<\/code> del HTML API que permit\u00eda escapar de un comentario mediante secuencias de cierre abruptas, tambi\u00e9n de Felt.<\/li>\n  <li>Un <strong>bypass de XML-RPC<\/strong> que podr\u00eda publicar posts <code>customize_changeset<\/code> sin el permiso <code>edit_css<\/code> necesario, reportado por Ben Bidner.<\/li>\n  <li>La posibilidad de que administradores de sitio activaran plugins de red sin tener permisos para ello, seg\u00fan Jesse McNeil.<\/li>\n  <li>Una <strong>filtraci\u00f3n del t\u00edtulo de entradas privadas<\/strong> padre, reportada por HDWSec.<\/li>\n  <li>Una divulgaci\u00f3n de slugs de borradores y entradas pendientes, de la mano del investigador hermanhms.<\/li>\n  <li>Un problema de reparentado de comentarios, detectado por el investigador viridis.<\/li>\n<\/ul>\n\n<h2><span class=\"ez-toc-section\" id=\"La_IA_ya_es_una_presencia_habitual_en_la_seguridad_de_WordPress\"><\/span>La IA ya es una presencia habitual en la seguridad de WordPress<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n<p>Seg\u00fan los datos publicados por The Repository, <strong>todas las actualizaciones de seguridad de WordPress desde julio de 2026 han incluido cr\u00e9ditos a empresas o herramientas de inteligencia artificial<\/strong>. En la versi\u00f3n de emergencia 7.0.2 se parch\u00f3 un RCE cr\u00edtico descubierto por un investigador usando Sol Ultra, el modelo de OpenAI. En la 7.0.3 ya aparecieron Anthropic, pwn.ai y Aikido Security. Y en la 7.0.4 fue pwn.ai quien report\u00f3 un RCE a nivel de autor a trav\u00e9s de Imagick.<\/p>\n\n<p>De acuerdo con la fuente, este auge en los reportes de seguridad impulsados por IA ha llevado al proyecto a lanzar su <strong>Core Security Initiative el pasado 1 de septiembre<\/strong>, una respuesta formal al disparo de env\u00edos en HackerOne: de una media hist\u00f3rica de 20 a 30 reportes mensuales, se pas\u00f3 a <strong>773 solo en agosto de 2026<\/strong>. Como consecuencia, el programa de bug bounty ha endurecido los requisitos para los reportes de menor gravedad.<\/p>\n\n<h2><span class=\"ez-toc-section\" id=\"Que_versiones_reciben_los_parches_y_cuando_llega_WordPress_72\"><\/span>Qu\u00e9 versiones reciben los parches y cu\u00e1ndo llega WordPress 7.2<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n<p>Seg\u00fan la informaci\u00f3n oficial, <strong>las correcciones de seguridad se han retroportado a todas las ramas actualmente elegibles<\/strong>, llegando hasta WordPress 4.7. Esto significa que los sitios que ejecutan versiones antiguas pero a\u00fan soportadas tambi\u00e9n pueden beneficiarse de estos parches sin necesidad de hacer una actualizaci\u00f3n mayor.<\/p>\n\n<p>En cuanto al calendario, <strong>la pr\u00f3xima versi\u00f3n principal de WordPress ser\u00e1 la 7.2, cuyo lanzamiento est\u00e1 previsto para diciembre<\/strong>. Mientras tanto, el equipo sigue gestionando un volumen de reportes de seguridad sin precedentes, con la inteligencia artificial como protagonista indiscutible del nuevo panorama de vulnerabilidades en el CMS m\u00e1s usado del mundo.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>El equipo de WordPress ha lanzado la versi\u00f3n 7.1.1, una actualizaci\u00f3n de mantenimiento y seguridad que resuelve 11 vulnerabilidades, corrige &#8230; <\/p>\n<p class=\"read-more-container\"><a title=\"WordPress 7.1.1 corrige 11 vulnerabilidades de seguridad con ayuda de Anthropic y pwn.ai\" class=\"read-more button\" href=\"https:\/\/quondos.com\/mag\/wordpress-7-1-1-corrige-11-vulnerabilidades-de-seguridad-con-ayuda-de-anthropic-y-pwn-ai\/#more-131385\" aria-label=\"Leer m\u00e1s sobre WordPress 7.1.1 corrige 11 vulnerabilidades de seguridad con ayuda de Anthropic y pwn.ai\">Leer m\u00e1s<\/a><\/p>\n","protected":false},"author":850,"featured_media":124491,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[163],"tags":[],"class_list":["post-131385","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-diseno-web","generate-columns","tablet-grid-50","mobile-grid-100","grid-parent","grid-50","no-featured-image-padding"],"_links":{"self":[{"href":"https:\/\/quondos.com\/mag\/wp-json\/wp\/v2\/posts\/131385","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/quondos.com\/mag\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/quondos.com\/mag\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/quondos.com\/mag\/wp-json\/wp\/v2\/users\/850"}],"replies":[{"embeddable":true,"href":"https:\/\/quondos.com\/mag\/wp-json\/wp\/v2\/comments?post=131385"}],"version-history":[{"count":1,"href":"https:\/\/quondos.com\/mag\/wp-json\/wp\/v2\/posts\/131385\/revisions"}],"predecessor-version":[{"id":131386,"href":"https:\/\/quondos.com\/mag\/wp-json\/wp\/v2\/posts\/131385\/revisions\/131386"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/quondos.com\/mag\/wp-json\/wp\/v2\/media\/124491"}],"wp:attachment":[{"href":"https:\/\/quondos.com\/mag\/wp-json\/wp\/v2\/media?parent=131385"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/quondos.com\/mag\/wp-json\/wp\/v2\/categories?post=131385"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/quondos.com\/mag\/wp-json\/wp\/v2\/tags?post=131385"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}