Entre el 17 y el 22 de septiembre, WordPress publicó dos actualizaciones de seguridad: la 7.1.1 y la 7.1.2. Si tu sitio es parte de tu negocio, la pregunta no es si te enteraste tú. La pregunta es si tu sitio ya se enteró.
Y aquí va la verdad incómoda: la mayoría de sitios hackeados de pymes no caen por ataques sofisticados. Caen porque alguien dejó una actualización «para después» y ese después nunca llegó.
Qué pasó exactamente
WordPress 7.1.1 (17 de septiembre)
Fue una versión de mantenimiento y seguridad. Según el anuncio oficial, incluyó 17 correcciones en el núcleo, 19 en el editor de bloques y 11 correcciones de seguridad. Entre los problemas corregidos había fallos de tipo XSS almacenado, errores en la API de HTML, problemas de autorización, un caso de activación de plugins sin permiso y un fallo de path traversal (acceso a rutas de archivos que no deberían ser accesibles).
En lenguaje de negocio: once puertas distintas por donde alguien podía colarse o hacer cosas que no le tocaban.
WordPress 7.1.2 (22 de septiembre)
Cinco días después llegó otra, y esta es más seria. Corrige una vulnerabilidad en la forma en que WordPress decide qué plantilla de página cargar. Según el equipo de seguridad, un atacante sin iniciar sesión podía, bajo ciertas condiciones, hacer que el sitio cargara un archivo PHP local que no pertenece al tema activo. Dependiendo de la configuración del servidor y del tema, eso podría terminar en ejecución de código en tu sitio.
El dato que más importa: el parche se aplicó hacia atrás a todas las versiones con soporte, hasta la 4.7. Es decir, el equipo de WordPress lo consideró lo bastante grave como para proteger incluso sitios muy desactualizados. En ambos casos la recomendación oficial fue la misma: actualizar de inmediato.
«Pero yo tengo actualizaciones automáticas»
Qué bueno. Ahora compruébalo. Las actualizaciones automáticas de seguridad de WordPress existen y funcionan bien, pero hay muchas razones por las que un sitio puede no recibirlas:
- Alguien las desactivó hace años porque «una actualización rompió algo» y nadie las volvió a activar.
- Un plugin de seguridad o de «optimización» las bloquea sin que lo sepas.
- El servidor no tiene permisos de escritura correctos y la actualización falla en silencio.
- Tu sitio está en una versión tan vieja que ya no está en ninguna rama con soporte.
- El hosting está tan saturado que la tarea programada (WP-Cron) casi nunca se ejecuta porque el sitio tiene poco tráfico.
La única forma de saberlo es mirar. Entra a tu panel, ve a Escritorio → Actualizaciones y revisa qué versión tienes. Si no dice 7.1.2 (o la versión parcheada de tu rama), tienes tarea pendiente hoy, no el fin de semana.
El núcleo es la parte fácil
Aquí viene lo que casi nadie quiere escuchar: WordPress en sí es de lo más vigilado que existe en la web. Tiene un equipo de seguridad dedicado, publica parches rápido y los aplica incluso a versiones viejas. El eslabón débil casi nunca es el núcleo.
El eslabón débil es todo lo demás:
- Plugins abandonados que instalaste para una promoción de hace tres años y nadie desinstaló.
- Temas «premium» descargados de sitios dudosos, que a veces ya vienen con sorpresa incluida.
- Usuarios administradores de más: el sobrino que hizo la web, la agencia anterior, el practicante que ya se fue.
- Versiones viejas de PHP en el servidor, que ya no reciben parches.
Fíjate que la 7.1.2 depende en parte de «condiciones del servidor y del tema». Eso significa que dos sitios con la misma versión de WordPress pueden tener niveles de riesgo muy distintos según dónde estén alojados y cómo estén armados. El hosting no es solo el lugar donde vive tu web: es parte de su seguridad.
Checklist de 15 minutos para esta semana
- Verifica la versión de WordPress en Escritorio → Actualizaciones.
- Haz un respaldo antes de actualizar (y asegúrate de que ese respaldo se puede restaurar).
- Actualiza el núcleo, luego plugins y tema, uno por uno si tu sitio es delicado.
- Borra los plugins y temas que no usas. Desactivarlos no basta: el código sigue en el servidor.
- Revisa la lista de usuarios y quita el rol de administrador a quien no lo necesite.
- Pregúntale a tu hosting qué versión de PHP usas y si tus actualizaciones automáticas están funcionando.
Si al leer esa lista pensaste «no tengo tiempo para esto», es una respuesta perfectamente válida. Tu trabajo es vender, atender clientes y hacer crecer tu negocio, no vigilar anuncios de seguridad a medianoche. Pero entonces alguien más tiene que hacerlo.
La seguridad no es un evento, es una rutina
Dos parches críticos en cinco días no son una anomalía: es así como funciona el software que se mantiene bien. Lo raro no es que haya actualizaciones; lo peligroso es un sitio que no las recibe. Un sitio que nadie mantiene no está «estable», está esperando su turno.
En TNL nos encargamos del hosting y el mantenimiento de sitios WordPress para emprendedores y pymes, para que las actualizaciones, los respaldos y la revisión de seguridad no dependan de que te acuerdes. Si no estás seguro de si tu sitio ya recibió estos parches, escríbenos y lo revisamos contigo.
Fuentes: anuncios oficiales de WordPress 7.1.1 y WordPress 7.1.2 en WordPress.org.




Deja una respuesta