{"id":9624,"date":"2026-09-21T10:32:32","date_gmt":"2026-09-21T08:32:32","guid":{"rendered":"https:\/\/www.hostingtg.com\/blog\/?p=9624"},"modified":"2026-09-21T10:32:35","modified_gmt":"2026-09-21T08:32:35","slug":"wordpress-7-1-1-seguridad-vulnerabilidades","status":"publish","type":"post","link":"https:\/\/www.hostingtg.com\/blog\/wordpress-7-1-1-seguridad-vulnerabilidades\/","title":{"rendered":"WordPress 7.1.1: actualizaci\u00f3n de seguridad y vulnerabilidades corregidas"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">WordPress 7.1.1 es una de esas actualizaciones que yo no dejar\u00eda pendiente durante demasiado tiempo. No solo estamos ante una versi\u00f3n de mantenimiento destinada a corregir errores del n\u00facleo y del editor, sino tambi\u00e9n ante una <strong>actualizaci\u00f3n de seguridad que soluciona 11 problemas diferentes<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Y ese segundo punto cambia bastante las cosas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cuando una nueva versi\u00f3n de WordPress \u00fanicamente corrige peque\u00f1os errores visuales o problemas muy concretos, puede tener sentido evaluar con algo m\u00e1s de calma cu\u00e1ndo instalarla. Cuando aparecen <strong>correcciones de seguridad<\/strong>, mi forma de actuar es diferente: hago una copia de seguridad, compruebo que los componentes principales de la web sean compatibles y procuro actualizar cuanto antes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">WordPress 7.1.1 resulta especialmente interesante porque entre los <a href=\"https:\/\/wordpress.org\/news\/2026\/09\/wordpress-7-1-1-maintenance-and-security-release\/\" target=\"_blank\" rel=\"noopener\">problemas solucionados<\/a> encontramos <a href=\"https:\/\/www.hostingtg.com\/blog\/vulncue-wordpress-vulnerabilidades\/\">vulnerabilidades relacionadas con diferentes partes de la plataforma<\/a>, incluyendo el procesamiento de HTML, la API REST, XML-RPC y el sistema de comentarios.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Una de las correcciones que m\u00e1s me ha llamado la atenci\u00f3n est\u00e1 relacionada con <code>wpautop()<\/code>, una funci\u00f3n que probablemente muchos administradores de WordPress nunca han necesitado conocer, pero cuyo comportamiento pod\u00eda terminar facilitando un escenario de <strong>XSS almacenado mediante comentarios especialmente preparados<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Es un buen ejemplo de algo que vemos a menudo en seguridad: una funci\u00f3n aparentemente sencilla puede acabar formando parte de una vulnerabilidad importante.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por eso vamos a ver qu\u00e9 cambia realmente con <strong>WordPress 7.1.1<\/strong>, cu\u00e1les son sus principales correcciones de seguridad y, sobre todo, qu\u00e9 har\u00eda yo antes y despu\u00e9s de instalar la actualizaci\u00f3n.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">\u00bfQu\u00e9 incluye la actualizaci\u00f3n de WordPress 7.1.1?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">WordPress 7.1.1 es una <strong>actualizaci\u00f3n de seguridad y mantenimiento<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Seg\u00fan la informaci\u00f3n publicada junto a la versi\u00f3n, incluye correcciones tanto en el n\u00facleo de WordPress como en el editor de bloques, adem\u00e1s de <strong>11 correcciones relacionadas con seguridad<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esto es importante porque a veces el n\u00famero de versi\u00f3n puede llevar a enga\u00f1o.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pasar de <a href=\"https:\/\/www.hostingtg.com\/blog\/wordpress-7-1\/\">WordPress 7.1<\/a> a 7.1.1 parece, a simple vista, una actualizaci\u00f3n menor. No hay un gran cambio de interfaz, nuevas funcionalidades espectaculares ni una modificaci\u00f3n completa de nuestra forma de trabajar con WordPress.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pero desde el punto de vista de seguridad, eso no significa que sea irrelevante.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Una versi\u00f3n de mantenimiento puede modificar relativamente pocas partes visibles para el usuario y, al mismo tiempo, corregir comportamientos internos que no interesa mantener expuestos.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Correcciones de seguridad y errores del n\u00facleo<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">WordPress 7.1.1 aborda dos tipos de problemas que conviene diferenciar.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por un lado tenemos <strong>errores de funcionamiento<\/strong>, tanto en el Core como en el editor de bloques. Son fallos que pueden provocar comportamientos inesperados, problemas de compatibilidad o situaciones que no funcionan exactamente como deber\u00edan.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por otro lado est\u00e1n las <strong>correcciones de seguridad<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Aqu\u00ed entramos en otro terreno.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Una vulnerabilidad no tiene por qu\u00e9 provocar un error visible. De hecho, una web puede parecer funcionar perfectamente mientras mantiene un comportamiento susceptible de ser utilizado de una forma para la que nunca fue dise\u00f1ado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En WordPress 7.1.1 se han solucionado problemas relacionados con diferentes componentes y mecanismos internos. Algunos requieren condiciones bastante espec\u00edficas; otros resultan especialmente interesantes porque afectan a funciones presentes en una instalaci\u00f3n normal de WordPress.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por eso no recomiendo mirar \u00fanicamente si una determinada vulnerabilidad parece afectar a nuestra configuraci\u00f3n actual.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Por qu\u00e9 no es solo una actualizaci\u00f3n de mantenimiento<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Imaginemos que nuestra web no utiliza comentarios.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Podr\u00edamos ver que uno de los fallos corregidos est\u00e1 relacionado con ellos y concluir:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u201cEsto no me afecta, puedo esperar\u201d.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El problema es que <strong>WordPress 7.1.1 no soluciona \u00fanicamente ese fallo<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Hay m\u00faltiples correcciones de seguridad y de funcionamiento, por lo que evaluar toda la actualizaci\u00f3n en funci\u00f3n de una \u00fanica vulnerabilidad ser\u00eda quedarse \u00fanicamente con una parte del problema.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En mi caso, cuando WordPress publica una versi\u00f3n que incluye correcciones de seguridad, no suelo dejarla pendiente durante d\u00edas sin una raz\u00f3n concreta.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Eso tampoco significa actualizar de forma ciega.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Prefiero dedicar unos minutos a comprobar backups, plugins y tema antes que instalar una actualizaci\u00f3n importante sin ning\u00fan tipo de preparaci\u00f3n. Pero una vez realizadas esas comprobaciones, retrasarla innecesariamente tampoco aporta demasiado.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Las vulnerabilidades de seguridad corregidas en WordPress 7.1.1<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">WordPress 7.1.1 incluye <strong>11 correcciones de seguridad<\/strong>, y eso por s\u00ed solo ya justifica prestar atenci\u00f3n a la actualizaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">No todos los problemas tienen exactamente la misma gravedad ni las mismas condiciones de explotaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Eso tambi\u00e9n es importante entenderlo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cuando se publica una lista de vulnerabilidades es f\u00e1cil caer en dos extremos: considerar que todas permiten comprometer inmediatamente cualquier WordPress o asumir que, como algunas requieren circunstancias espec\u00edficas, podemos ignorar la actualizaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ninguna de las dos interpretaciones es especialmente \u00fatil.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Lo importante es comprender que existen comportamientos que los desarrolladores de WordPress han considerado necesario corregir y que la versi\u00f3n parcheada ya est\u00e1 disponible.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">XSS almacenado relacionado con <code>wpautop()<\/code><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">De todas las correcciones, el caso relacionado con <code>wpautop()<\/code> me parece especialmente interesante.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><code>wpautop()<\/code> es una funci\u00f3n utilizada por WordPress para transformar determinados saltos de l\u00ednea en elementos de p\u00e1rrafo y gestionar parte del formato del contenido.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Explicado de manera sencilla: ayuda a que un texto normal termine convertido en el HTML adecuado para mostrar p\u00e1rrafos correctamente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A primera vista no parece precisamente el componente m\u00e1s peligroso de WordPress.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Y ah\u00ed est\u00e1 precisamente lo interesante.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un comportamiento inesperado durante el procesamiento de determinadas etiquetas pod\u00eda terminar formando parte de un escenario de <strong>Cross-Site Scripting almacenado<\/strong>, tambi\u00e9n conocido como Stored XSS.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En este tipo de vulnerabilidad, el contenido malicioso no necesita enviarse nuevamente cada vez que alguien visita la p\u00e1gina. Puede quedar almacenado y ejecutarse cuando posteriormente se muestra ese contenido bajo las condiciones apropiadas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En este caso concreto entran en juego los comentarios de WordPress.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Problemas de seguridad en HTML API, REST API y XML-RPC<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Las correcciones no se limitan a <code>wpautop()<\/code>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">WordPress 7.1.1 tambi\u00e9n incluye soluciones relacionadas con distintos componentes utilizados para procesar datos, interpretar HTML o gestionar determinadas interacciones con el sistema.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Entre las \u00e1reas afectadas se encuentran tecnolog\u00edas y componentes como:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>HTML API.<\/li>\n\n\n\n<li>REST API.<\/li>\n\n\n\n<li>XML-RPC.<\/li>\n\n\n\n<li>Procesamiento de temas.<\/li>\n\n\n\n<li>Gesti\u00f3n y filtrado de determinados datos.<\/li>\n\n\n\n<li>Control de permisos en distintos contextos.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">No todos estos nombres deber\u00edan preocupar al administrador de una web por separado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Una persona que simplemente gestiona una p\u00e1gina corporativa puede no haber utilizado conscientemente XML-RPC o la REST API en su vida. Eso no significa que esos componentes no existan o que ning\u00fan plugin pueda utilizarlos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Precisamente por eso las actualizaciones del n\u00facleo son importantes: permiten corregir comportamientos internos sin depender de que el administrador conozca cada funci\u00f3n involucrada.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Otras vulnerabilidades corregidas en WordPress 7.1.1<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Otro error habitual cuando aparece una actualizaci\u00f3n de seguridad es concentrar toda la atenci\u00f3n en la vulnerabilidad m\u00e1s llamativa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En este caso podr\u00edamos hablar durante p\u00e1ginas enteras de XSS, comentarios o problemas relacionados con la instalaci\u00f3n de temas, pero hacerlo ocultar\u00eda el mensaje principal:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>WordPress 7.1.1 acumula varias correcciones de seguridad independientes.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Aunque una determinada instalaci\u00f3n no pueda reproducir uno de esos escenarios, puede seguir benefici\u00e1ndose de los dem\u00e1s parches.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por eso considero m\u00e1s \u00fatil observar la actualizaci\u00f3n en conjunto.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tenemos una versi\u00f3n mantenida que sustituye comportamientos conocidos por otros corregidos. Si nuestra instalaci\u00f3n puede utilizar esa versi\u00f3n y hemos tomado las precauciones normales antes de actualizar, mantener deliberadamente una versi\u00f3n anterior tiene cada vez menos sentido.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">El problema de <code>wpautop()<\/code> y los comentarios explicado de forma sencilla<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">El caso de <code>wpautop()<\/code> merece detenerse un poco porque explica muy bien c\u00f3mo puede aparecer una vulnerabilidad en un lugar que, a simple vista, no parece relacionado con seguridad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cuando pensamos en un fallo grave solemos imaginar una funci\u00f3n enorme con cientos de l\u00edneas de c\u00f3digo, una contrase\u00f1a mal protegida o una puerta abierta dentro del servidor.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La realidad suele ser bastante menos cinematogr\u00e1fica.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A veces basta con que una determinada entrada no se interprete exactamente como esperaba el desarrollador.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><code>wpautop()<\/code> trabaja transformando contenido para introducir autom\u00e1ticamente ciertos elementos HTML, especialmente p\u00e1rrafos y saltos de l\u00ednea. Si la forma en que se interpreta una etiqueta especialmente construida no es la esperada, pueden aparecer consecuencias que van bastante m\u00e1s all\u00e1 de un p\u00e1rrafo mal colocado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En WordPress 7.1.1 se corrige precisamente un escenario de este tipo.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">C\u00f3mo pod\u00eda introducirse el contenido malicioso<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Uno de los aspectos m\u00e1s relevantes es que el intento de introducir el contenido no estaba necesariamente limitado a un administrador.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un visitante pod\u00eda tratar de hacerlo a trav\u00e9s del sistema de comentarios utilizando contenido especialmente preparado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esto no significa que cualquier persona pudiera enviar un comentario y comprometer instant\u00e1neamente todas las instalaciones de WordPress.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Hay condiciones adicionales.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Y esta distinci\u00f3n es importante porque permite explicar el riesgo sin exagerarlo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El contenido enviado mediante un comentario necesita atravesar el flujo normal de WordPress y terminar mostr\u00e1ndose para que el escenario de XSS almacenado resulte relevante.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ah\u00ed entra en juego la moderaci\u00f3n.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Por qu\u00e9 la aprobaci\u00f3n de comentarios cambia el nivel de riesgo<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">WordPress dispone de varias opciones para decidir cu\u00e1ndo aparece un comentario p\u00fablicamente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un administrador puede exigir la aprobaci\u00f3n manual de todos los comentarios.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tambi\u00e9n puede permitir que una persona que ya haya tenido un comentario aprobado publique posteriormente sin pasar por la misma revisi\u00f3n manual.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Y existen instalaciones donde la moderaci\u00f3n est\u00e1 configurada de manera mucho m\u00e1s permisiva.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por tanto, <strong>enviar un comentario no equivale autom\u00e1ticamente a publicarlo<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Este matiz cambia bastante c\u00f3mo debemos interpretar la vulnerabilidad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si cada comentario tiene que ser revisado manualmente antes de mostrarse, existe una barrera adicional.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si el contenido puede publicarse autom\u00e1ticamente bajo determinadas circunstancias, esa barrera puede desaparecer.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Qu\u00e9 ocurre si tienes la moderaci\u00f3n autom\u00e1tica activada<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Aqu\u00ed es donde el escenario me parece especialmente relevante desde un punto de vista pr\u00e1ctico.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Muchas webs permiten publicar autom\u00e1ticamente comentarios de usuarios que anteriormente ya hab\u00edan recibido una aprobaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Es una configuraci\u00f3n comprensible: reduce much\u00edsimo el trabajo de moderaci\u00f3n cuando existe una comunidad habitual de lectores.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pero tambi\u00e9n significa que debemos ser cuidadosos al interpretar frases como \u201ces necesario aprobar el comentario\u201d.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">No siempre implica que un administrador tenga que pulsar manualmente \u201cAprobar\u201d cada vez.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dependiendo de la configuraci\u00f3n, WordPress puede considerar confiable a un comentarista que ya ha participado anteriormente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por eso, si una instalaci\u00f3n utiliza comentarios, yo no me limitar\u00eda a preguntar si existe moderaci\u00f3n. Revisar\u00eda <strong>c\u00f3mo est\u00e1 configurada exactamente esa moderaci\u00f3n<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Y, sobre todo, instalar\u00eda el parche.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cambiar temporalmente configuraciones puede reducir determinadas superficies de exposici\u00f3n, pero disponer de una versi\u00f3n que ya corrige el problema es una soluci\u00f3n mucho m\u00e1s razonable.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">\u00bfPuede afectarte WordPress 7.1.1 si no utilizas comentarios?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">S\u00ed merece la pena actualizar aunque tengas los comentarios completamente desactivados.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Es una de las conclusiones importantes que no conviene perder de vista despu\u00e9s de hablar tanto de <code>wpautop()<\/code>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ese problema es \u00fanicamente una de las vulnerabilidades solucionadas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">WordPress 7.1.1 contiene varias correcciones de seguridad, adem\u00e1s de arreglos de mantenimiento en el n\u00facleo y en otros componentes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por tanto, desactivar comentarios puede eliminar o reducir la exposici\u00f3n a determinados escenarios relacionados espec\u00edficamente con ellos, pero <strong>no convierte WordPress 7.1.1 en una actualizaci\u00f3n innecesaria<\/strong>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Por qu\u00e9 sigue siendo recomendable actualizar<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">En seguridad hay una diferencia importante entre mitigar un problema y corregirlo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Imagina que una vulnerabilidad depende de una funcionalidad que no utilizas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Puedes considerar que tu exposici\u00f3n pr\u00e1ctica es muy baja.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Perfecto.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pero si existe una versi\u00f3n estable que corrige ese fallo y adem\u00e1s soluciona otros problemas, mantener el software desactualizado \u00fanicamente porque una de las vulnerabilidades no parece aplicarte aporta poco beneficio.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En mi caso, prefiero utilizar la versi\u00f3n corregida siempre que las comprobaciones previas no detecten ninguna incompatibilidad relevante.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">No instalar\u00eda una actualizaci\u00f3n directamente en una web cr\u00edtica sin backup ni revisi\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pero tampoco utilizar\u00eda el hecho de tener comentarios desactivados como motivo para aplazar indefinidamente WordPress 7.1.1.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Qu\u00e9 instalaciones deber\u00edan prestar especial atenci\u00f3n<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Yo revisar\u00eda con especial atenci\u00f3n cualquier web que:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Utilice comentarios p\u00fablicos.<\/li>\n\n\n\n<li>Permita aprobaci\u00f3n autom\u00e1tica bajo determinadas condiciones.<\/li>\n\n\n\n<li>Tenga muchos usuarios o contenido generado por terceros.<\/li>\n\n\n\n<li>Utilice plugins que interact\u00faan con la API REST.<\/li>\n\n\n\n<li>Mantenga integraciones basadas en XML-RPC.<\/li>\n\n\n\n<li>Disponga de m\u00faltiples administradores, editores o colaboradores.<\/li>\n\n\n\n<li>Est\u00e9 todav\u00eda utilizando WordPress 7.1 o una versi\u00f3n anterior.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Cuanto m\u00e1s compleja es una instalaci\u00f3n, m\u00e1s dif\u00edcil resulta afirmar que ninguna de las partes corregidas pueda afectarle.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Y precisamente en esas instalaciones tiene todav\u00eda m\u00e1s sentido aplicar un procedimiento ordenado de actualizaci\u00f3n.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">\u00bfPor qu\u00e9 una correcci\u00f3n peque\u00f1a puede solucionar una vulnerabilidad importante?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Hay una idea que creo que merece la pena destacar porque suele resultar contraintuitiva: <strong>el tama\u00f1o del parche no determina la importancia del problema<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A veces vemos una actualizaci\u00f3n donde se modifican miles de l\u00edneas y pensamos que debe tratarse de un cambio enorme.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Otras veces el ajuste parece m\u00ednimo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Eso no significa que sea irrelevante.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En el caso de vulnerabilidades relacionadas con interpretaci\u00f3n de texto, HTML o expresiones regulares, un peque\u00f1o cambio puede modificar completamente c\u00f3mo se trata una entrada especialmente construida.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Es algo que me parece especialmente interesante del problema relacionado con <code>wpautop()<\/code>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Estamos hablando de una funci\u00f3n cuyo objetivo cotidiano no parece tener nada que ver con la ejecuci\u00f3n de c\u00f3digo malicioso. Su trabajo est\u00e1 relacionado fundamentalmente con el formato.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sin embargo, la seguridad del software depende precisamente de que <strong>cada transformaci\u00f3n de los datos se produzca como se espera<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si una entrada se interpreta de forma diferente en una circunstancia l\u00edmite, esa peque\u00f1a diferencia puede propagarse hasta terminar creando un comportamiento no deseado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por eso no utilizar\u00eda nunca el tama\u00f1o aparente de una modificaci\u00f3n para decidir si una actualizaci\u00f3n merece la pena.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Lo importante no es cu\u00e1ntas l\u00edneas cambian.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Lo importante es <strong>qu\u00e9 comportamiento cambia<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esta es tambi\u00e9n una de las razones por las que me gusta esperar a conocer qu\u00e9 corrige una actualizaci\u00f3n antes de juzgarla \u00fanicamente por su n\u00famero de versi\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">WordPress 7.1.1 puede parecer una revisi\u00f3n peque\u00f1a respecto a 7.1, pero la presencia de m\u00faltiples parches de seguridad hace que resulte mucho m\u00e1s relevante que lo que su numeraci\u00f3n podr\u00eda sugerir.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">C\u00f3mo actualizar a WordPress 7.1.1 de forma segura<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Actualizar WordPress es sencillo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Actualizarlo de forma ordenada tambi\u00e9n lo es, y puede ahorrarnos bastantes problemas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Mi proceso habitual ante una versi\u00f3n con correcciones de seguridad consiste en comprobar primero que tengo una recuperaci\u00f3n posible si algo falla, revisar los elementos m\u00e1s sensibles de la instalaci\u00f3n y aplicar despu\u00e9s la actualizaci\u00f3n sin demoras innecesarias.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">1. Comprueba qu\u00e9 versi\u00f3n de WordPress tienes instalada<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">El primer paso es saber de d\u00f3nde partes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Puedes comprobar la versi\u00f3n desde el propio escritorio de WordPress.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si tienes WordPress 7.1 o una versi\u00f3n anterior, deber\u00edas revisar las actualizaciones disponibles y comprobar qu\u00e9 rama mantenida corresponde a tu instalaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">No asumir\u00eda que una web est\u00e1 actualizada simplemente porque las actualizaciones autom\u00e1ticas est\u00e1n activadas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Siempre merece la pena verificarlo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tambi\u00e9n comprobar\u00eda si existen otras actualizaciones pendientes de plugins o del tema.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Eso no significa que debamos pulsar \u201cactualizar todo\u201d sin pensar. Simplemente necesitamos tener una fotograf\u00eda clara del estado real de la instalaci\u00f3n.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">2. Haz una copia de seguridad completa<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Antes de una actualizaci\u00f3n importante recomiendo disponer de una copia de seguridad v\u00e1lida.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Y cuando digo v\u00e1lida, no me refiero \u00fanicamente a que aparezca la palabra \u201cbackup\u201d en el panel del hosting.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Idealmente deber\u00edamos tener una copia reciente de:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Base de datos.<\/li>\n\n\n\n<li>Archivos de WordPress.<\/li>\n\n\n\n<li>Carpeta <code>wp-content<\/code>.<\/li>\n\n\n\n<li>Plugins.<\/li>\n\n\n\n<li>Tema.<\/li>\n\n\n\n<li>Archivos subidos.<\/li>\n\n\n\n<li>Configuraciones relevantes.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Todav\u00eda mejor si sabemos c\u00f3mo restaurarla.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un backup que nunca hemos comprobado y que no sabemos recuperar ofrece bastante menos tranquilidad de la que parece.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En sitios importantes tambi\u00e9n puede tener sentido realizar primero la actualizaci\u00f3n en un entorno de staging.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">3. Revisa plugins y tema antes de actualizar<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">WordPress puede funcionar perfectamente despu\u00e9s de actualizar y, sin embargo, alg\u00fan plugin antiguo producir un problema.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por eso suelo comprobar los componentes cr\u00edticos antes de aplicar una actualizaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Prestar\u00eda especial atenci\u00f3n a:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Plugins que modifican el editor.<\/li>\n\n\n\n<li>Plugins de seguridad.<\/li>\n\n\n\n<li>Constructores visuales.<\/li>\n\n\n\n<li>Plugins de cach\u00e9.<\/li>\n\n\n\n<li>Sistemas de membres\u00eda.<\/li>\n\n\n\n<li>WooCommerce o soluciones de comercio electr\u00f3nico.<\/li>\n\n\n\n<li>Formularios.<\/li>\n\n\n\n<li>Plugins desarrollados a medida.<\/li>\n\n\n\n<li>Tema activo y tema hijo.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">No hace falta convertir una actualizaci\u00f3n de seguridad en una auditor\u00eda completa de la web.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El objetivo es identificar incompatibilidades evidentes antes de tocar producci\u00f3n.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">4. Instala WordPress 7.1.1<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Una vez comprobado el backup y revisados los componentes principales, podemos instalar la actualizaci\u00f3n desde el sistema normal de WordPress.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En la mayor\u00eda de instalaciones ser\u00e1 un proceso r\u00e1pido.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Evitar\u00eda realizarlo mientras existe una campa\u00f1a importante, un pico de ventas o alg\u00fan proceso cr\u00edtico ejecut\u00e1ndose.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En una web con mucho tr\u00e1fico, elegir unos minutos de menor actividad simplifica cualquier intervenci\u00f3n si aparece un problema inesperado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Y una vez iniciada la actualizaci\u00f3n, dejar\u00eda que el proceso terminase antes de empezar a abrir distintas p\u00e1ginas o realizar cambios simult\u00e1neos.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">5. Comprueba la web despu\u00e9s de la actualizaci\u00f3n<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Que WordPress muestre un mensaje indicando que la actualizaci\u00f3n termin\u00f3 correctamente no significa que nuestro trabajo haya acabado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Siempre realizo algunas comprobaciones despu\u00e9s.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Como m\u00ednimo:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Abrir la portada.<\/li>\n\n\n\n<li>Revisar varias p\u00e1ginas internas.<\/li>\n\n\n\n<li>Entrar al panel de administraci\u00f3n.<\/li>\n\n\n\n<li>Editar una entrada o p\u00e1gina.<\/li>\n\n\n\n<li>Comprobar el men\u00fa.<\/li>\n\n\n\n<li>Probar formularios.<\/li>\n\n\n\n<li>Revisar comentarios si est\u00e1n habilitados.<\/li>\n\n\n\n<li>Vaciar cach\u00e9s si procede.<\/li>\n\n\n\n<li>Comprobar funciones cr\u00edticas del negocio.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">En una tienda, por ejemplo, a\u00f1adir\u00eda una comprobaci\u00f3n del carrito y del proceso de compra.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En una web de captaci\u00f3n de leads, los formularios ser\u00edan prioritarios.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La actualizaci\u00f3n puede haber funcionado correctamente a nivel t\u00e9cnico y aun as\u00ed revelar una incompatibilidad previamente oculta en un plugin.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Qu\u00e9 revisar despu\u00e9s de instalar WordPress 7.1.1<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Las comprobaciones posteriores merecen una secci\u00f3n propia porque son uno de los pasos que m\u00e1s f\u00e1cilmente se omiten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El proceso de actualizaci\u00f3n dura quiz\u00e1 unos minutos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Comprobar las partes esenciales de la web tampoco lleva demasiado tiempo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Y, sin embargo, puede marcar la diferencia entre descubrir un problema inmediatamente o recibir un mensaje de un cliente varias horas despu\u00e9s.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Frontend y \u00e1rea de administraci\u00f3n<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Empiezo siempre por lo m\u00e1s evidente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Abro la web como lo har\u00eda cualquier visitante.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Compruebo la portada, algunas entradas, p\u00e1ginas con dise\u00f1os diferentes y cualquier secci\u00f3n que utilice funcionalidades especiales.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Despu\u00e9s reviso el administrador.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Me interesa comprobar que:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>El escritorio carga correctamente.<\/li>\n\n\n\n<li>Puedo crear y editar contenido.<\/li>\n\n\n\n<li>El editor funciona.<\/li>\n\n\n\n<li>Los medios se cargan correctamente.<\/li>\n\n\n\n<li>No aparecen errores visibles inesperados.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Si algo falla justo despu\u00e9s de actualizar, tener identificado el momento exacto del cambio facilita bastante el diagn\u00f3stico.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Formularios, comentarios y funciones cr\u00edticas<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">En este caso concreto prestar\u00eda especial atenci\u00f3n al sistema de comentarios si la web lo utiliza.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Comprobar\u00eda que:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Los comentarios pueden enviarse.<\/li>\n\n\n\n<li>La moderaci\u00f3n funciona como esperamos.<\/li>\n\n\n\n<li>Las reglas de aprobaci\u00f3n son las correctas.<\/li>\n\n\n\n<li>El \u00e1rea de administraci\u00f3n muestra los comentarios normalmente.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Tambi\u00e9n probar\u00eda formularios de contacto, suscripciones, accesos de usuario o cualquier funcionalidad cr\u00edtica.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Una web corporativa y un ecommerce no necesitan exactamente las mismas pruebas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La idea es comprobar aquello cuya aver\u00eda tendr\u00eda consecuencias reales.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Plugins, tema y registros de errores<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Por \u00faltimo, revisar\u00eda si alg\u00fan componente ha empezado a generar avisos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si tenemos acceso a registros del servidor o logs de WordPress, pueden ayudarnos a encontrar errores que todav\u00eda no son visibles para el visitante.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tambi\u00e9n comprobar\u00eda actualizaciones pendientes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A veces una nueva versi\u00f3n de WordPress coincide con nuevas versiones de plugins preparadas espec\u00edficamente para garantizar compatibilidad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">No instalar\u00eda autom\u00e1ticamente todo sin revisar, pero tampoco dejar\u00eda componentes antiguos simplemente por costumbre.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El mantenimiento de WordPress funciona mucho mejor cuando tratamos Core, plugins y tema como partes de un mismo sistema.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">\u00bfConviene esperar antes de actualizar a WordPress 7.1.1?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Cuando una versi\u00f3n incluye correcciones de seguridad, mi respuesta habitual es que <strong>no conviene retrasarla sin una raz\u00f3n concreta<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Eso es diferente de decir \u201cactualiza inmediatamente sin hacer backup\u201d.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Las dos cosas pueden coexistir perfectamente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Podemos actuar r\u00e1pido y actuar con precauci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En mi caso el flujo es:<\/p>\n\n\n\n<ol start=\"1\" class=\"wp-block-list\">\n<li>Compruebo el estado de la instalaci\u00f3n.<\/li>\n\n\n\n<li>Hago o verifico una copia de seguridad.<\/li>\n\n\n\n<li>Reviso tema y plugins principales.<\/li>\n\n\n\n<li>Actualizo.<\/li>\n\n\n\n<li>Compruebo que todo sigue funcionando.<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">Lo que intento evitar es la situaci\u00f3n en la que vemos la notificaci\u00f3n, pensamos \u201cya lo har\u00e9 otro d\u00eda\u201d y terminamos utilizando durante semanas una versi\u00f3n para la que ya existen correcciones p\u00fablicas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Una vez conocida una vulnerabilidad y disponible un parche, mantener voluntariamente una versi\u00f3n anterior aumenta innecesariamente la ventana de exposici\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Adem\u00e1s, WordPress es una plataforma enormemente extendida.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Eso significa que cualquier vulnerabilidad publicada puede resultar interesante no solo para atacantes individuales, sino tambi\u00e9n para herramientas automatizadas capaces de analizar grandes cantidades de sitios buscando instalaciones concretas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">No hace falta asumir que nuestra peque\u00f1a web sea un objetivo espec\u00edfico.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Precisamente la automatizaci\u00f3n hace que muchas veces no necesite serlo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por eso mi enfoque con WordPress 7.1.1 ser\u00eda relativamente sencillo: <strong>preparar la actualizaci\u00f3n correctamente y aplicarla cuanto antes<\/strong>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Qu\u00e9 hacer si todav\u00eda utilizas WordPress 7.1 o una versi\u00f3n anterior<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Si al revisar tu instalaci\u00f3n descubres que todav\u00eda utilizas WordPress 7.1, lo primero que har\u00eda ser\u00eda comprobar qu\u00e9 actualizaciones est\u00e1n disponibles.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si est\u00e1s todav\u00eda m\u00e1s atr\u00e1s, la situaci\u00f3n merece un poco m\u00e1s de atenci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cuanto mayor es el salto de versiones, m\u00e1s importante resulta revisar compatibilidades.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un WordPress relativamente sencillo, con plugins mantenidos y un tema moderno, suele presentar menos dificultades que una instalaci\u00f3n antigua con extensiones abandonadas o desarrollo personalizado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En esos casos no utilizar\u00eda el miedo a romper la web como motivo para no actualizar nunca.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Lo utilizar\u00eda como raz\u00f3n para hacerlo mejor.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Eso puede significar:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Crear una copia de staging.<\/li>\n\n\n\n<li>Actualizar primero los plugins.<\/li>\n\n\n\n<li>Sustituir extensiones abandonadas.<\/li>\n\n\n\n<li>Revisar el tema.<\/li>\n\n\n\n<li>Comprobar la versi\u00f3n de PHP.<\/li>\n\n\n\n<li>Realizar una copia de seguridad completa.<\/li>\n\n\n\n<li>Probar la actualizaci\u00f3n antes de producci\u00f3n.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Una web que no puede actualizar WordPress porque depende de componentes obsoletos tiene un problema adicional al de WordPress 7.1.1.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tiene <strong>deuda de mantenimiento<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Y cuanto m\u00e1s tiempo se deja pasar, normalmente m\u00e1s dif\u00edcil resulta solucionarla.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por eso, si todav\u00eda tienes WordPress 7.1 o una versi\u00f3n anterior instalada, utilizar\u00eda la aparici\u00f3n de esta actualizaci\u00f3n de seguridad como una buena oportunidad para revisar el estado general del sitio.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">WordPress 7.1.1 merece una actualizaci\u00f3n prioritaria<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">WordPress 7.1.1 no es simplemente una peque\u00f1a actualizaci\u00f3n que podamos juzgar por el cambio de \u201c7.1\u201d a \u201c7.1.1\u201d.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Incluye <strong>m\u00faltiples correcciones de seguridad<\/strong>, adem\u00e1s de arreglos de mantenimiento del n\u00facleo y otros componentes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El problema relacionado con <code>wpautop()<\/code> me parece especialmente ilustrativo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Una funci\u00f3n que aparentemente se limita a gestionar p\u00e1rrafos y saltos de l\u00ednea pod\u00eda terminar interviniendo en un escenario de XSS almacenado mediante comentarios especialmente preparados.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Y adem\u00e1s hay un detalle muy importante: la gravedad pr\u00e1ctica del escenario puede variar dependiendo de c\u00f3mo tengamos configurada la moderaci\u00f3n y aprobaci\u00f3n de comentarios.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Eso demuestra que la seguridad rara vez depende de una \u00fanica funci\u00f3n aislada.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Configuraci\u00f3n, permisos, procesamiento de datos y comportamiento del sitio terminan relacion\u00e1ndose entre s\u00ed.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por eso, aunque tengas los comentarios desactivados, no utilizar\u00eda ese argumento para ignorar WordPress 7.1.1.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La actualizaci\u00f3n corrige m\u00e1s problemas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En mi caso, cuando aparece una versi\u00f3n de WordPress con parches de seguridad, prefiero no dejarla pendiente durante d\u00edas. Compruebo que tengo un backup, reviso plugins y tema y aplico la actualizaci\u00f3n cuanto antes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Y despu\u00e9s compruebo la web.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Es un proceso sencillo y, en mi opini\u00f3n, bastante m\u00e1s razonable que mantener una versi\u00f3n conocida como vulnerable esperando que nuestra instalaci\u00f3n nunca encuentre el escenario concreto que haga aparecer el problema.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si todav\u00eda tienes WordPress 7.1 o una versi\u00f3n anterior, este es un buen momento para entrar en tu instalaci\u00f3n, comprobar qu\u00e9 versi\u00f3n est\u00e1s utilizando y planificar la actualizaci\u00f3n.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Dudas de la comunidad<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">\u00bfQu\u00e9 corrige WordPress 7.1.1?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">WordPress 7.1.1 es una actualizaci\u00f3n de seguridad y mantenimiento que incluye correcciones en el n\u00facleo, el editor de bloques y diferentes problemas de seguridad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Entre las \u00e1reas afectadas aparecen funciones y componentes relacionados con el procesamiento de HTML, comentarios, APIs y otras partes internas de WordPress.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La versi\u00f3n incorpora un total de <strong>11 correcciones de seguridad<\/strong>, por lo que no conviene evaluar la actualizaci\u00f3n \u00fanicamente por uno de los fallos solucionados.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">\u00bfEs obligatorio actualizar a WordPress 7.1.1?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">No hablamos de \u201cobligatorio\u201d en el sentido de que WordPress vaya a dejar autom\u00e1ticamente de funcionar si no instalas la actualizaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La cuesti\u00f3n es de seguridad y mantenimiento.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si existe una versi\u00f3n corregida para tu instalaci\u00f3n, utilizar la versi\u00f3n parcheada reduce la exposici\u00f3n a vulnerabilidades conocidas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Antes de actualizar, especialmente en webs cr\u00edticas, conviene realizar una copia de seguridad y comprobar compatibilidades.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">\u00bfQu\u00e9 es el XSS almacenado de <code>wpautop()<\/code>?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Es una vulnerabilidad relacionada con la forma en que determinado contenido pod\u00eda procesarse mediante <code>wpautop()<\/code>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Bajo ciertas condiciones, contenido especialmente preparado pod\u00eda terminar formando parte de un escenario de <strong>Stored XSS o XSS almacenado<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Este tipo de vulnerabilidad resulta especialmente relevante porque el contenido malicioso puede quedar guardado y mostrarse posteriormente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">WordPress 7.1.1 corrige el comportamiento que hac\u00eda posible este escenario.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">\u00bfLa vulnerabilidad puede explotarse mediante comentarios?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">El sistema de comentarios forma parte del escenario.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un visitante pod\u00eda intentar introducir contenido preparado a trav\u00e9s de un comentario.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sin embargo, existe un matiz importante: para que el contenido termine mostr\u00e1ndose normalmente debe llegar a publicarse.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por eso la configuraci\u00f3n de moderaci\u00f3n de comentarios es relevante.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Instalaciones que permiten determinados tipos de aprobaci\u00f3n autom\u00e1tica pueden tener un escenario diferente de aquellas donde todos los comentarios se revisan manualmente.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">\u00bfEstoy afectado si tengo los comentarios desactivados?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">El fallo relacionado con comentarios puede no tener la misma relevancia pr\u00e1ctica si esa funcionalidad est\u00e1 completamente deshabilitada.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pero WordPress 7.1.1 soluciona <strong>m\u00e1s vulnerabilidades y errores<\/strong>, por lo que los comentarios no deber\u00edan ser el \u00fanico criterio para decidir si actualizar.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Aunque tu web no tenga comentarios, sigue siendo recomendable mantener WordPress en una versi\u00f3n corregida y soportada.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">\u00bfDebo hacer una copia de seguridad antes de actualizar?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">S\u00ed, especialmente si se trata de una web importante.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Las actualizaciones de WordPress suelen ser sencillas, pero siempre existe la posibilidad de encontrar una incompatibilidad con un plugin, tema o desarrollo personalizado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Disponer de una copia de seguridad reciente permite reaccionar mucho mejor si aparece alg\u00fan problema.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Idealmente, deber\u00edas tener una copia tanto de los archivos como de la base de datos.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">\u00bfWordPress 7.1.1 puede causar problemas con plugins o temas?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Cualquier actualizaci\u00f3n del n\u00facleo puede revelar incompatibilidades con extensiones antiguas o c\u00f3digo que depende de comportamientos anteriores.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Eso no significa que WordPress 7.1.1 vaya a romper los plugins de forma general.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Antes de actualizar una instalaci\u00f3n cr\u00edtica, revisar\u00eda que el tema y los plugins principales contin\u00faen mantenidos y, cuando sea posible, probar\u00eda primero en staging.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Despu\u00e9s de actualizar, comprobar\u00eda las funciones principales de la web.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">\u00bfC\u00f3mo puedo comprobar qu\u00e9 versi\u00f3n de WordPress estoy utilizando?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Puedes revisar la versi\u00f3n desde el escritorio de administraci\u00f3n de WordPress.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tambi\u00e9n puedes consultar el apartado de actualizaciones para comprobar si existe una nueva versi\u00f3n disponible.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si est\u00e1s utilizando WordPress 7.1 o una versi\u00f3n anterior, revisa las actualizaciones disponibles y aseg\u00farate de disponer de una copia de seguridad antes de realizar cambios importantes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Opini\u00f3n Personal<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">WordPress 7.1.1 es una actualizaci\u00f3n que conviene instalar cuanto antes. No porque haya que alarmarse cada vez que aparece una nueva vulnerabilidad, sino porque cuando existe una versi\u00f3n corregida y estable no veo demasiado sentido en mantener una instalaci\u00f3n expuesta a fallos ya conocidos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El caso de <code>wpautop()<\/code> me parece especialmente interesante porque demuestra que un detalle aparentemente peque\u00f1o puede terminar teniendo consecuencias importantes. Una funci\u00f3n encargada de procesar p\u00e1rrafos y saltos de l\u00ednea puede parecer poco relevante desde el punto de vista de la seguridad, pero este tipo de situaciones recuerdan que cualquier parte del sistema puede convertirse en un punto d\u00e9bil si los datos no se interpretan exactamente como deber\u00edan.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Adem\u00e1s, el hecho de que uno de los problemas pueda relacionarse con comentarios hace que merezca la pena revisar c\u00f3mo tenemos configurada su moderaci\u00f3n y aprobaci\u00f3n. En mi caso, prefiero no confiar \u00fanicamente en medidas temporales: hago una copia de seguridad, reviso plugins y tema y aplico la actualizaci\u00f3n lo antes posible.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">WordPress es una plataforma muy utilizada y eso hace que las vulnerabilidades conocidas puedan atraer r\u00e1pidamente la atenci\u00f3n de herramientas automatizadas. Por eso considero que mantener el n\u00facleo actualizado sigue siendo una de las medidas m\u00e1s sencillas y efectivas para reducir riesgos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u00bfYa has actualizado tu web a WordPress 7.1.1? \u00bfHas tenido alg\u00fan problema de compatibilidad o has detectado alg\u00fan comportamiento extra\u00f1o despu\u00e9s de instalarla? <strong>Cu\u00e9ntame tu experiencia en los comentarios; puede ayudar a otros usuarios que todav\u00eda est\u00e9n valorando la actualizaci\u00f3n.<\/strong><\/p>\n","protected":false},"excerpt":{"rendered":"<p>WordPress 7.1.1 es una de esas actualizaciones que yo no dejar\u00eda pendiente durante demasiado tiempo. No solo estamos ante una versi\u00f3n de mantenimiento destinada a corregir errores del n\u00facleo y del editor, sino tambi\u00e9n ante una actualizaci\u00f3n de seguridad que soluciona 11 problemas diferentes. Y ese segundo punto cambia bastante las cosas. Cuando una nueva [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":9625,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"set","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[491],"tags":[1475,236,269,197],"class_list":["post-9624","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-wordpress","tag-actualizaciones","tag-seguridad","tag-vulnerabilidades","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/www.hostingtg.com\/blog\/wp-json\/wp\/v2\/posts\/9624","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.hostingtg.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.hostingtg.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.hostingtg.com\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.hostingtg.com\/blog\/wp-json\/wp\/v2\/comments?post=9624"}],"version-history":[{"count":1,"href":"https:\/\/www.hostingtg.com\/blog\/wp-json\/wp\/v2\/posts\/9624\/revisions"}],"predecessor-version":[{"id":9626,"href":"https:\/\/www.hostingtg.com\/blog\/wp-json\/wp\/v2\/posts\/9624\/revisions\/9626"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.hostingtg.com\/blog\/wp-json\/wp\/v2\/media\/9625"}],"wp:attachment":[{"href":"https:\/\/www.hostingtg.com\/blog\/wp-json\/wp\/v2\/media?parent=9624"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.hostingtg.com\/blog\/wp-json\/wp\/v2\/categories?post=9624"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.hostingtg.com\/blog\/wp-json\/wp\/v2\/tags?post=9624"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}