La IA inunda WordPress de informes de vulnerabilidades. ¿Quién pagará los parches?

Captura de pantalla: anuncio de WordPress 7.1.3 en wordpress.org, 6 de octubre de 2026

La IA inunda WordPress de informes de vulnerabilidades. ¿Quién pagará los parches?

Última verificación: 9 de octubre de 2026
9 min de lectura
Noticias
Auditor de seguridad
500+ proyectos WP

En 90 días, el programa de seguridad de WordPress recibió 2004 informes de vulnerabilidades y pagó por ellos más de 90.000 dólares. Es casi la mitad de todo lo que ha pagado desde 2017. Hasta ahora lo costeaba una sola entidad, Automattic. El lunes 5 de octubre de 2026, Mary Hubbard, directora ejecutiva de WordPress, escribió a los responsables de más de 30 empresas para pedirles que aporten.

Cuento esto a partir del artículo de The Repository del 8 de octubre de 2026, que cita el correo de Hubbard (The Repository, 8 de octubre de 2026), y de los anuncios de wordpress.org. No he visto el correo en sí. Comprobé las cifras y las citas en las fuentes el 9 de octubre de 2026.

#Qué pidió Mary Hubbard a las empresas de hosting y plugins

El correo llegó por la tarde, hora UTC, a los directivos de empresas de hosting, de plugins y de seguridad. The Repository habla de “Monday evening UTC” en su texto del jueves 8 de octubre. La tesis principal: la IA ha abaratado la búsqueda de fallos.

“AI had collapsed the cost of finding, reporting, and exploiting vulnerabilities”

Mary Hubbard, citada por The Repository, 8 de octubre de 2026

Según ella, el programa recibió en 90 días casi 2000 informes, más que nunca, “and the pace is still climbing”. The Repository revisó la página del programa en HackerOne: 2004 informes y más de 90.000 dólares en recompensas en 90 días, frente a algo más de 200.000 dólares pagados desde el inicio en abril de 2017.

“Nearly half the program’s lifetime payouts happened in a single quarter, and the curve only goes one direction.”

Mary Hubbard, citada por The Repository, 8 de octubre de 2026

Hubbard añade que Automattic financió el programa al 100 %: cada recompensa, el triaje, la verificación, las correcciones y las versiones de seguridad coordinadas para todas las ramas soportadas hasta WordPress 4.7. Pide una de tres cosas: una aportación a un fondo común de recompensas, patrocinar personas para el triaje y las versiones, u otra fórmula acordada entre todos. Subraya que parte del aumento es investigación genuina que, gracias a las nuevas herramientas, avanza más rápido y mejora de verdad la seguridad. El problema, según ella, es la economía, no el programa: “The economics are what’s broken, not the program”.

#Qué empresas recibieron la petición de financiar la seguridad de WordPress

Al frente de la lista de destinatarios estaban GoDaddy, Newfold Digital y Hostinger. The Repository menciona a continuación:

GrupoEmpresas
Hostings y registradoresSiteGround, IONOS, DigitalOcean, DreamHost, World Host Group, Kinsta, OVHcloud, group.one, Namecheap, Tucows, Pantheon, Porkbun
Plugins y productosElementor, Awesome Motive, Incsub (WPMU DEV), Rocketgenius (Gravity Forms), Rank Math, Brainstorm Force, Extendify
Agencias enterpriseHuman Made, rtCamp
SeguridadWordfence, Patchstack, BlogVault

Fuente: The Repository, 8 de octubre de 2026.

No recibió el correo WP Engine, que desde 2024 mantiene un litigio con Automattic, aunque en los agradecimientos de las versiones de seguridad 7.0.2 y 7.1.1 se mencionó a representantes de WP Engine. Tampoco estaba en la lista Nexcess.

#Cómo respondieron las empresas de hosting y plugins

Las que respondieron a The Repository están a favor, pero quieren saber exactamente a qué se comprometen.

  • Hostinger (Marco Chiesi): se plantea ceder a algunas de sus personas. Desde julio colabora con el equipo de seguridad y despliega reglas de WAF antes de que se publiquen los parches.
  • Kinsta (Jon Penland): quiere un programa “clearly defined” (claramente definido) al que las empresas puedan sumarse.
  • Awesome Motive (Syed Balkhi): ya patrocina a varios colaboradores de los equipos de seguridad y de plugins, pero señala que la petición es “quite open-ended”.
  • Human Made (Tom Willmot): patrocina a John Blackbourn, que representa al equipo de seguridad a tiempo completo. La agencia ya intentó antes reunir a empresas en torno a un fondo de seguridad, “unfortunately without much traction”.
  • Patchstack (Oliver Sild): la empresa ha pagado de su bolsillo 600.000 dólares en recompensas desde 2022, pero nunca ha sido admitida en los equipos de seguridad y de plugins de WordPress. En su opinión, “this process needs to be reformed”.

GoDaddy, Newfold Digital y Wordfence no habían respondido cuando se publicó el texto.

#Qué corrige WordPress 7.1.3 y quién reportó los fallos

Un día después del correo, el 6 de octubre de 2026, salió WordPress 7.1.3 con 7 correcciones de seguridad y otras 4 correcciones de errores. En el anuncio, junto a cada corrección se indica quién la notificó:

VulnerabilidadQuién puede explotarlaNotificada por
XSS almacenado en la página Comentarios del panel, mediante comentarios pendientesCualquiera que deje un comentario, si un moderador (Editor o superior) hace clic en un enlace del comentarioTrail of Bits en colaboración con OpenAI
Denegación de servicio en WP_Http::make_absolute_url()Cuenta de Colaborador o superiorAnthropic
Inyección SQL de segundo orden en la exportación WXRAdministrador que hace una exportación, con un valor erróneo de _thumbnail_id ya en la base de datosAnthropic
Un Autor podía fijar entradas (sticky)Cuenta de Autor o superiorAnthropic
Divulgación de comentarios de entradas privadas y no publicadasCualquiera, sin iniciar sesiónAnanda Dhakal, Patchstack
XSS en las incrustaciones de ImgurCuenta de Colaborador o superior y una víctima que vea la entradaZhengyu Liu, Jingcheng Yang, Gavin Zhong
Parámetros falsificables del hook {status}_{type}Plugin que pasa a wp_insert_post() un estado o tipo de entrada sin sanearAlex Concha, equipo de seguridad de WordPress

Fuentes: quién notificó cada fallo, según WordPress.org, 6 de octubre de 2026; condiciones de explotación, según Patchstack, 6 de octubre de 2026.

Solo uno de los siete fallos funciona sin ninguna cuenta y sin intervención de la víctima: la fuga de comentarios de entradas privadas. Patchstack explica el mecanismo: en el feed de comentarios de una entrada concreta, WordPress primero recuperaba los comentarios y solo después comprobaba si el visitante podía ver la entrada. La comprobación ocultaba la entrada, pero no los comentarios, y los feeds no devuelven 404, así que los comentarios acababan en el feed. Tres de los otros seis requieren una cuenta de Colaborador o de Autor.

Cuatro de las siete notificaciones proceden de empresas que construyen modelos de IA o de sus socios. Es una buena ilustración de la tesis de Hubbard: hoy los fallos también los encuentra la IA, y alguien tiene que pagar por cada uno de ellos el triaje, la corrección y la versión para cada rama soportada. El anuncio indica que las correcciones se trasladan a todas las ramas cubiertas por parches de seguridad, actualmente hasta la 4.7, y se publicarán a medida que estén listas.

#Correcciones de seguridad de WordPress 7.1.1 y 7.1.2

Según Patchstack, dos semanas antes de la 7.1.3 salió la 7.1.2, que corrigió una vulnerabilidad (CVE-2026-87902). Permitía a un visitante sin iniciar sesión provocar la inclusión de un archivo local y, con una configuración de PHP adecuada, llevaba a la ejecución remota de código (Patchstack, 6 de octubre de 2026).

Antes, en septiembre, Patchstack describió también una vulnerabilidad de ejecución remota de código corregida en la 7.1.1. Si tu web sigue en la 7.1.0, le faltan las correcciones de tres versiones consecutivas.

#¿Qué es la Core Security Initiative de WordPress?

El 28 de agosto de 2026 el equipo de seguridad anunció en make.wordpress.org la Core Security Initiative (Make WordPress Security, 28 de agosto de 2026). El anuncio vincula el “substantial increase” en el número de informes con el rápido avance de los modelos de IA de frontera. Lo describe como un buen problema, que aun así exige escalar el triaje, la verificación y la corrección.

La iniciativa afecta al núcleo de WordPress. No incluye plugins ni temas. Los informes los recibe el programa de HackerOne, y las vulnerabilidades de WordPress.com y de las apps móviles van aparte, por el programa de Automattic.

#Qué debe hacer el dueño de una web en WordPress tras la 7.1.3

El correo de Hubbard no cambia nada en tu web de un día para otro. Pero las cifras de HackerOne y la lista de la 7.1.3 se traducen en varias cosas concretas:

  1. Instala la 7.1.3 si aún no lo has hecho. El anuncio recomienda actualizar de inmediato. Comprueba en Escritorio, Actualizaciones, que la web tiene de verdad la 7.1.3, aunque tengas activadas las actualizaciones automáticas.
  2. Las ramas antiguas reciben los parches más tarde. Según Patchstack, el día de la publicación las correcciones llegaron a las ramas desde la 6.6 en adelante, y las ramas de la 4.7 a la 6.5 aún las esperaban. Una web en la 7.1 estuvo protegida desde el primer día.
  3. Vacía la caché tras actualizar. Patchstack advierte de que la 7.1.3 no elimina las incrustaciones oEmbed guardadas en la base de datos, así que una incrustación maliciosa de Imgur añadida antes se sigue mostrando hasta que vacíes la caché.
  4. Revisa los roles de usuario. Patchstack lo recomienda expresamente, porque tres de los siete fallos requieren una cuenta de Colaborador o de Autor. Conviene eliminar, o rebajar los permisos de, las cuentas de antiguos autores y de agencias que hace tiempo dejaron de trabajar contigo.
  5. El núcleo no lo es todo. La Core Security Initiative no incluye plugins. Si hace tiempo que no revisas los tuyos, empieza por la auditoría de plugins desactualizados y CVE conocidos.
  6. Puede haber más versiones de seguridad. Hubbard escribe que el ritmo de informes sigue creciendo. Si actualizas una vez por trimestre, puedes saltarte varias versiones seguidas. Con un mantenimiento continuo de tu web WordPress, las actualizaciones se prueban en una copia y se aplican en días, no en meses.

Si quieres saber en qué estado está tu web ahora mismo, empieza por una auditoría de seguridad de WordPress.

#¿Hasta cuándo deben las empresas comprometer financiación?

Hubbard ofreció a las empresas interesadas los datos detallados del programa y escribió que quiere contar con “first group of contributors standing with us this quarter”, es decir, antes de finales de diciembre de 2026. Por ahora ninguna empresa ha anunciado públicamente una cantidad concreta. Añadiré una actualización cuando alguna lo haga.

Última actualización: 9 de octubre de 2026.

Siguiente paso

Transforma el artículo en una implementación real

Este bloque refuerza el enlazado interno y lleva al lector al siguiente paso más útil dentro de la arquitectura del sitio.

Cluster relacionado

Explora otros servicios WordPress y base de conocimiento

Refuerza tu negocio con soporte técnico profesional en áreas clave del ecosistema WordPress.

¿Cuántos informes de vulnerabilidades recibió WordPress en los últimos 90 días?#
Según la página del programa de WordPress en HackerOne, citada por The Repository el 8 de octubre de 2026, fueron 2004 informes, y los pagos de recompensas en ese periodo superaron los 90.000 dólares. Desde el inicio del programa, en abril de 2017, se han pagado en total algo más de 200.000 dólares.
¿Quién ha pagado hasta ahora el programa de seguridad de WordPress?#
Mary Hubbard escribió que lo financió al 100 % Automattic: todas las recompensas, además del triaje, la verificación, las correcciones y las versiones de seguridad coordinadas para cada rama soportada hasta WordPress 4.7.
¿Hay que instalar WordPress 7.1.3 de inmediato?#
Sí. El anuncio de wordpress.org del 6 de octubre de 2026 recomienda actualizar de inmediato, porque la versión incluye 7 correcciones de seguridad. Las webs con actualizaciones automáticas en segundo plano se actualizarán solas, pero conviene comprobarlo en el escritorio.
¿La Core Security Initiative incluye los plugins?#
No. La iniciativa, anunciada el 28 de agosto de 2026 en make.wordpress.org, afecta al núcleo de WordPress. La seguridad de plugins y temas sigue en manos de sus autores y de las empresas que los auditan.

¿Necesitas un FAQ adaptado a tu sector y mercado? Preparamos una versión alineada con tus objetivos de negocio.

Hablemos

Artículos Relacionados