WordPress 7.0.2: la actualización urgente que tu web necesitaba ayer (y lo que llega el 19 de agosto)

Teclado de un portátil MacBook Pro iluminado con luces de colores púrpura, azul y naranja en un ambiente oscuro, representando la actualización de seguridad de WordPress

El 17 de julio el equipo de seguridad de WordPress publicó la versión 7.0.2 para corregir dos vulnerabilidades graves. Una era una inyección SQL facilitada; la otra, un fallo en la API REST que, combinado con otra inyección SQL, podía derivar en ejecución remota de código. En plata: alguien podía llegar a tomar el control de una web sin necesitar contraseña. Si tu WordPress no se actualizó solo esos días, tu web pudo haber estado expuesta. Y antes de que te dé tiempo a respirar tranquilo, llega otro cambio de calado: la versión 7.1, prevista para el 19 de agosto.

Qué ha corregido exactamente esta actualización de WordPress

Esta actualización de WordPress resuelve dos problemas reportados de forma responsable por investigadores de seguridad. El primero es una inyección SQL facilitada, detectada por varios equipos de forma independiente. El segundo es una confusión en las rutas por lotes de la API REST que, unida a otra inyección SQL, podía permitir ejecución remota de código. Por la severidad del fallo, WordPress.org activó las actualizaciones automáticas forzadas en todas las versiones afectadas. Eso incluye la 6.8 (parcheada en la 6.8.6), la 6.9 (en la 6.9.5), la propia 7.0 y también la beta de la 7.1.

Por qué esto no es una actualización más

No todas las actualizaciones de WordPress llevan la etiqueta de seguridad. Cuando aparece, como en este caso, significa que existe una vulnerabilidad ya documentada y con su propio identificador CVE público. Es algo que cualquiera con conocimientos técnicos básicos puede intentar explotar en cuanto se hace pública. Que la propia fundación decidiera forzar el parche automático, sin esperar a que cada administrador lo instalara, dice mucho. Da una idea de lo serio que era el riesgo de dejarlo en manos del usuario.

Seguridad de WordPress: por qué esta actualización es urgente

Por qué la seguridad de WordPress no es opcional

Una web hackeada no solo dejar de funcionar unas horas: puede acabar enviando spam, robando datos de tus clientes o directamente desaparecer de Google. Por eso la seguridad de WordPress debería revisarse con la misma regularidad que la contabilidad, no solo cuando algo ya ha fallado. Puedes comprobar el estado real de tu WordPress en la web oficial del proyecto. Y si prefieres que alguien se encargue de vigilarlo por ti, en nuestro servicio de diseño y mantenimiento web lo incluimos de serie.

Cómo saber si tu web tiene la seguridad de WordPress al día

Entra en el escritorio de WordPress y mira en Actualizaciones: si tu versión es 7.0.2, 6.9.5 o 6.8.6, estás cubierto. Si ves un número anterior, actualiza ahora mismo desde ahí o descarga la versión desde wordpress.org. Aprovecha también para comprobar que las actualizaciones automáticas de núcleo están activadas en tu instalación, así no dependes de acordarte la próxima vez.

Lo que se avecina: WordPress 7.1 el 19 de agosto

Coincidiendo con el WordCamp US en Phoenix, esta nueva actualización de WordPress (la versión 7.1) llegará el 19 de agosto. Entre los cambios que trae: el editor sustituye el logo superior izquierdo por un botón de volver, y la barra de herramientas pasa a mostrarse por defecto igual que el resto del escritorio de administración. Además, el equipo de desarrollo está probando a fondo el procesamiento de medios, la compatibilidad con React 19, la edición colaborativa y los flujos de Playground. No son solo retoques de aspecto: algunos plugins y temas más antiguos pueden no llevarse bien con estos cambios de fondo.

Qué hacer ahora, antes de que llegue la 7.1

Primero, aplica la actualización de WordPress de seguridad hoy mismo si no lo has hecho ya. Segundo, haz una copia de seguridad completa de archivos y base de datos antes de cualquier actualización mayor, incluida la 7.1. Tercero, si tienes forma de hacerlo, prueba la 7.1 en un entorno de staging en cuanto esté disponible. Esto es especialmente importante si tu web depende de plugins de terceros o de un constructor de páginas. Y cuarto, revisa qué plugins llevan más de un año sin actualizarse: siguen siendo el punto de entrada más habitual para este tipo de fallos.

Una vulnerabilidad de este calibre no avisa antes de aparecer. Si no tienes claro en qué versión está tu web, cuándo se actualizó por última vez o si tus plugins van a seguir funcionando con la 7.1, en Webosconjamon te lo revisamos. Lo hacemos antes de que se convierta en un problema. Escríbenos y le echamos un vistazo a tu web esta semana.

Aviso de transparencia: este artículo ha sido elaborado con asistencia de inteligencia artificial, en cumplimiento del artículo 50 del Reglamento (UE) 2024/1689 (AI Act) sobre transparencia de contenidos generados por IA.