[Noticias] WordPress 7.0.3: segunda tanda de parches de seguridad en un mes

August 11
8 mins

Episode Description

Tras el lanzamiento de emergencia de WordPress 7.0.2 por el wp2shell, ahora llega una versión 7.0.3 de mantenimiento de seguridad con 12 parches de seguridad con gran afectación a la pantalla de acceso.

www.wppodcast.es\/wp-json\/podlove-web-player\/shortcode\/publisher\/8242","data":{"version":5,"show":{"title":"WordPress P\u00f3dcast (espa\u00f1ol)","subtitle":"Informaci\u00f3n sobre la Comunidad WordPress","summary":"Informaci\u00f3n, actualidad y entrevistas sobre la Comunidad WordPress.","poster":"https:\/\/www.wppodcast.es\/wp-content\/cache\/podlove\/6d\/a690e6d7f4cbfeadb34b1312add72c\/wordpress-podcast-espanol_500x.png","link":"https:\/\/www.wppodcast.es"},"title":"[Noticias] WordPress 7.0.3: segunda tanda de parches de seguridad en un mes","subtitle":"Tras el lanzamiento de emergencia de WordPress 7.0.2 por el wp2shell, ahora llega una versi\u00f3n 7.0.3 de mantenimiento de seguridad con 12 parches de seguridad con gran afectaci\u00f3n a la pantalla de acceso.","summary":"","publicationDate":"2026-08-11T00:00:00+00:00","duration":"00:08:46.370","poster":"https:\/\/www.wppodcast.es\/wp-content\/cache\/podlove\/25\/344f26b0373478588a190277eb2da8\/noticias-wordpress-7-0-3-segunda-tanda-de-parches-de-seguridad-en-un-mes_500x.png","link":"https:\/\/www.wppodcast.es\/podcast\/noticias-wordpress-7-0-3-segunda-tanda-de-parches-de-seguridad-en-un-mes\/","chapters":[],"audio":[{"url":"https:\/\/www.wppodcast.es\/podlove\/file\/390\/s\/webplayer\/c\/website\/wordpress-podcast-e343.mp3","size":"8680248","title":"MP3 Audio (mp3)","mimeType":"audio\/mpeg"}],"files":[{"url":"https:\/\/www.wppodcast.es\/podlove\/file\/390\/s\/webplayer\/wordpress-podcast-e343.mp3","size":"8680248","title":"WordPress P\u00f3dcast","mimeType":"audio\/mpeg"}],"contributors":[{"id":"1","name":"Javier Casares","avatar":"https:\/\/0.gravatar.com\/avatar\/a32b4c4fa59cb821c50a288a273d1593859c53ca5f90dd2a1791418c29ab7e0b?s=150&d=mp&r=g","role":{"id":"1","slug":"presentador","title":"Presentador"},"group":null,"comment":null}]}}, {"url":"https:\/\/www.wppodcast.es\/wp-json\/podlove-web-player\/shortcode\/config\/default\/theme\/wppodcast-blocks","data":{"activeTab":"chapters","subscribe-button":null,"share":{"channels":[],"outlet":null,"sharePlaytime":false},"related-episodes":{"source":"podcast","value":null},"version":5,"playlist":"https:\/\/www.wppodcast.es\/wp-json\/podlove-web-player\/shortcode\/podcast","theme":{"tokens":{"brand":"#15803D","brandDark":"#15803D","brandDarkest":"#15803D","brandLightest":"#fff","shadeDark":"#000","shadeBase":"#000","contrast":"#000","alt":"#fff"},"fonts":{"ci":{"name":"Outfit","family":["sans-serif"],"src":[],"weight":800},"regular":{"name":"Outfit","family":["sans-serif"],"src":[],"weight":300},"bold":{"name":"Outfit","family":["sans-serif"],"src":[],"weight":700}}},"base":"https:\/\/www.wppodcast.es\/wp-content\/plugins\/podlove-web-player\/web-player\/"}}]); podlovePlayer(player, "https://www.wppodcast.es/wp-json/podlove-web-player/shortcode/publisher/8242", "https://www.wppodcast.es/wp-json/podlove-web-player/shortcode/config/default/theme/wppodcast-blocks").then(function() { player && player.classList.remove("podlove-web-player-loading"); }); });

Recuerda que puedes escuchar este programa desde:

Transcripción del programa

Hola, soy Javier Casares y estás escuchando WPpodcast, en el resumen de noticias de la Comunidad WordPress.

En este episodio encontrarás la información del 3 al 9 de agosto de 2026.

Matt Mullenweg ha publicado una reflexión breve pero con mucho recorrido sobre cómo diseñar WordPress de cara a un futuro con más agentes de IA operando sobre el sitio, planteando una serie de principios de diseño «defensivo» de datos: que enviar algo a la papelera sea fácil pero borrarlo de verdad sea difícil, que publicar un borrador al mundo cueste más que crearlo, que los cambios sean reversibles y visibles siempre que se pueda, y que los mensajes de error expliquen el porqué, no solo el qué, con un botón de copiar para poder pegarlos directamente en un buscador o una IA. También pide asumir que todo lo que llega de fuera, ya sea red, formato o estructura, no es solo poco fiable, sino potencialmente hostil, y apostar por lenguaje llano y directo en vez de jerga técnica.

El post ha generado bastante debate en los comentarios, con gente del equipo de Gutenberg confirmando que ya se están actualizando las guías de estilo y los documentos para agentes de IA con estos principios, y varias mejoras concretas ya fusionadas en los mensajes de error al guardar contenido. Entre las propuestas que más han calado destaca la de un «2FA humano»: que ciertas tareas queden marcadas como sensibles y solo puedan completarse si una persona las aprueba explícitamente, con un agente intermedio que explique en lenguaje sencillo qué es lo que se va a hacer antes de pedir el visto bueno. Otro comentario apunta a que este principio de «publicar es difícil» encaja con la vieja propuesta de un estado de revisión programada, donde un agente de IA que edite contenido ya publicado cree por defecto un borrador futuro pendiente de revisión, en lugar de publicar el cambio directamente.

Apenas unas semanas después del lanzamiento de emergencia de la 7.0.2 por la cadena de explotación «wp2shell», WordPress vuelve a publicar una actualización de seguridad, la 7.0.3, con doce vulnerabilidades corregidas de golpe. La más destacada, y la única con CVE público CVE-2026-64638, es un XSS reflejado en la pantalla de inicio de sesión que no requiere autenticación y que, en determinadas circunstancias, podría derivar en ejecución de código PHP. El resto de fallos, aunque sin CVE propio aún, no son menores: varios XSS almacenados que necesitan al menos rol de Contributor (en los ajustes de emojis, en el bloque de Contenido del post, en Quick Edit en sitios con muchos usuarios y en el bloque de Fecha del post), una escalada de privilegios en redes multisitio con registro abierto que permitía crear un sitio nuevo, un SSRF en la validación de URLs, un bypass del filtro de CSS seguro para usuarios Author o superior, reportado curiosamente por Anthropic, y varios problemas de filtrado de información: comentarios de posts protegidos por contraseña expuestos vía el bloque de Comentarios recientes, notas filtradas en los feeds de comentarios, y enumeración de slugs de posts.

A diferencia de la 7.0.2, que fue un lanzamiento de urgencia fuera de calendario por la gravedad de la cadena de ejecución remota de código, esta 7.0.3 tiene un perfil más de mantenimiento rutinario de seguridad, aunque el consejo es el mismo de siempre: actualizar cuanto antes. Lo que sí llama la atención es el alcance del retroporteo: la ficha técnica en HelpHub confirma que se han publicado 24 versiones distintas de golpe, desde la propia 7.0.3 hasta la 4.7.34, cada una con el subconjunto de fallos que le aplicaba (la 6.9 recibe 11 de los 12, y el resto de ramas activas hasta la 4.7 reciben entre 7 y 8, según a cuántos eran vulnerables). A nivel de código, el parche se concentra en ficheros muy concretos: wp-login y wp-signup por el XSS de inicio de sesión y el bypass de confirmación de correo electrónico, kses por el filtro de CSS que reportó Anthropic, canonical por la enumeración de slugs, http por el SSRF, y los ficheros de gestión de usuarios y Quick Edit por la escalada de privilegios y el XSS correspondiente.

La RC2 de WordPress 7.1, publicada el mismo día, ya incorpora todas estas correcciones, así que quien esté probando la 7.1 no tiene que hacer nada adicional. Toca, una vez más, comprobar versión y actualizar cuanto antes en cualquier sitio.

WordPress 7.1 ha entrado oficialmente en fase de versión candidata, con la RC2 ya publicada, lo que activa una serie de normas internas del equipo de Core hasta el lanzamiento final. La más relevante es que, mientras no se cree la rama específica de la 7.1, retrasada unos días por trabajo en curso sobre GitHub Actions, cualquier cambio en el desarrollo principal necesita el visto bueno de dos committers distintos en lugar de uno solo, para minimizar el riesgo de introducir regresiones en un momento tan delicado del ciclo.

La primera versión candidata marca además la congelación de cadenas de texto: a partir de ahora no se permiten textos nuevos salvo excepciones muy puntuales y marcadas expresamente, lo que da vía libre al equipo de Polyglots para empezar a traducir la versión a los distintos idiomas en cuanto esa rama esté lista. En cuanto a qué puede seguir tocándose antes del lanzamiento, solo se aceptan dos tipos de tickets: regresiones introducidas durante este ciclo de desarrollo, y ampliaciones del conjunto de tests, que pueden añadirse en cualquier momento sin restricciones.

El equipo de Accesibilidad ha hecho balance de un año de trabajo reorganizando toda su documentación, un proyecto que arrancó tras detectar en WordCamp Europe Torino que la información sobre accesibilidad estaba dispersa, duplicada e incompleta. El resultado es la nueva WP Accessibility Knowledge Base, convertida en la única fuente de referencia: cubre desde una introducción a las WCAG y el programa de temas accessibility-ready, hasta estándares de contenido, imágenes, formularios y código frontend, pasando por guías de testing manual y con lector de pantalla. El manual del equipo en Make WordPress, por su parte, se ha reducido a lo estrictamente relacionado con el propio equipo y cómo contribuir, dejando toda la parte técnica en la nueva base de conocimiento.

Y, para acabar, este pódcast se distribuye con licencia Creative Commons; tienes todos los enlaces para ampliar la información, y el pódcast en otros idiomas, en WPpodcast .es.

Un abrazo, y hasta el próximo programa.

See all episodes