En 90 días, el programa de seguridad de WordPress recibió 2004 informes de vulnerabilidades y pagó por ellos más de 90.000 dólares. Es casi la mitad de todo lo que ha pagado desde 2017. Hasta ahora lo costeaba una sola entidad, Automattic. El lunes 5 de octubre de 2026, Mary Hubbard, directora ejecutiva de WordPress, escribió a los responsables de más de 30 empresas para pedirles que aporten.
Cuento esto a partir del artículo de The Repository del 8 de octubre de 2026, que cita el correo de Hubbard (The Repository, 8 de octubre de 2026), y de los anuncios de wordpress.org. No he visto el correo en sí. Comprobé las cifras y las citas en las fuentes el 9 de octubre de 2026.
Qué pidió Mary Hubbard a las empresas de hosting y plugins
El correo llegó por la tarde, hora UTC, a los directivos de empresas de hosting, de plugins y de seguridad. The Repository habla de “Monday evening UTC” en su texto del jueves 8 de octubre. La tesis principal: la IA ha abaratado la búsqueda de fallos.
“AI had collapsed the cost of finding, reporting, and exploiting vulnerabilities”
Mary Hubbard, citada por The Repository, 8 de octubre de 2026
Según ella, el programa recibió en 90 días casi 2000 informes, más que nunca, “and the pace is still climbing”. The Repository revisó la página del programa en HackerOne: 2004 informes y más de 90.000 dólares en recompensas en 90 días, frente a algo más de 200.000 dólares pagados desde el inicio en abril de 2017.
“Nearly half the program’s lifetime payouts happened in a single quarter, and the curve only goes one direction.”
Mary Hubbard, citada por The Repository, 8 de octubre de 2026
Hubbard añade que Automattic financió el programa al 100 %: cada recompensa, el triaje, la verificación, las correcciones y las versiones de seguridad coordinadas para todas las ramas soportadas hasta WordPress 4.7. Pide una de tres cosas: una aportación a un fondo común de recompensas, patrocinar personas para el triaje y las versiones, u otra fórmula acordada entre todos. Subraya que parte del aumento es investigación genuina que, gracias a las nuevas herramientas, avanza más rápido y mejora de verdad la seguridad. El problema, según ella, es la economía, no el programa: “The economics are what’s broken, not the program”.
Qué empresas recibieron la petición de financiar la seguridad de WordPress
Al frente de la lista de destinatarios estaban GoDaddy, Newfold Digital y Hostinger. The Repository menciona a continuación:
| Grupo | Empresas |
|---|---|
| Hostings y registradores | SiteGround, IONOS, DigitalOcean, DreamHost, World Host Group, Kinsta, OVHcloud, group.one, Namecheap, Tucows, Pantheon, Porkbun |
| Plugins y productos | Elementor, Awesome Motive, Incsub (WPMU DEV), Rocketgenius (Gravity Forms), Rank Math, Brainstorm Force, Extendify |
| Agencias enterprise | Human Made, rtCamp |
| Seguridad | Wordfence, Patchstack, BlogVault |
Fuente: The Repository, 8 de octubre de 2026.
No recibió el correo WP Engine, que desde 2024 mantiene un litigio con Automattic, aunque en los agradecimientos de las versiones de seguridad 7.0.2 y 7.1.1 se mencionó a representantes de WP Engine. Tampoco estaba en la lista Nexcess.
Cómo respondieron las empresas de hosting y plugins
Las que respondieron a The Repository están a favor, pero quieren saber exactamente a qué se comprometen.
- Hostinger (Marco Chiesi): se plantea ceder a algunas de sus personas. Desde julio colabora con el equipo de seguridad y despliega reglas de WAF antes de que se publiquen los parches.
- Kinsta (Jon Penland): quiere un programa “clearly defined” (claramente definido) al que las empresas puedan sumarse.
- Awesome Motive (Syed Balkhi): ya patrocina a varios colaboradores de los equipos de seguridad y de plugins, pero señala que la petición es “quite open-ended”.
- Human Made (Tom Willmot): patrocina a John Blackbourn, que representa al equipo de seguridad a tiempo completo. La agencia ya intentó antes reunir a empresas en torno a un fondo de seguridad, “unfortunately without much traction”.
- Patchstack (Oliver Sild): la empresa ha pagado de su bolsillo 600.000 dólares en recompensas desde 2022, pero nunca ha sido admitida en los equipos de seguridad y de plugins de WordPress. En su opinión, “this process needs to be reformed”.
GoDaddy, Newfold Digital y Wordfence no habían respondido cuando se publicó el texto.
Qué corrige WordPress 7.1.3 y quién reportó los fallos
Un día después del correo, el 6 de octubre de 2026, salió WordPress 7.1.3 con 7 correcciones de seguridad y otras 4 correcciones de errores. En el anuncio, junto a cada corrección se indica quién la notificó:
| Vulnerabilidad | Quién puede explotarla | Notificada por |
|---|---|---|
| XSS almacenado en la página Comentarios del panel, mediante comentarios pendientes | Cualquiera que deje un comentario, si un moderador (Editor o superior) hace clic en un enlace del comentario | Trail of Bits en colaboración con OpenAI |
Denegación de servicio en WP_Http::make_absolute_url() | Cuenta de Colaborador o superior | Anthropic |
| Inyección SQL de segundo orden en la exportación WXR | Administrador que hace una exportación, con un valor erróneo de _thumbnail_id ya en la base de datos | Anthropic |
| Un Autor podía fijar entradas (sticky) | Cuenta de Autor o superior | Anthropic |
| Divulgación de comentarios de entradas privadas y no publicadas | Cualquiera, sin iniciar sesión | Ananda Dhakal, Patchstack |
| XSS en las incrustaciones de Imgur | Cuenta de Colaborador o superior y una víctima que vea la entrada | Zhengyu Liu, Jingcheng Yang, Gavin Zhong |
Parámetros falsificables del hook {status}_{type} | Plugin que pasa a wp_insert_post() un estado o tipo de entrada sin sanear | Alex Concha, equipo de seguridad de WordPress |
Fuentes: quién notificó cada fallo, según WordPress.org, 6 de octubre de 2026; condiciones de explotación, según Patchstack, 6 de octubre de 2026.
Solo uno de los siete fallos funciona sin ninguna cuenta y sin intervención de la víctima: la fuga de comentarios de entradas privadas. Patchstack explica el mecanismo: en el feed de comentarios de una entrada concreta, WordPress primero recuperaba los comentarios y solo después comprobaba si el visitante podía ver la entrada. La comprobación ocultaba la entrada, pero no los comentarios, y los feeds no devuelven 404, así que los comentarios acababan en el feed. Tres de los otros seis requieren una cuenta de Colaborador o de Autor.
Cuatro de las siete notificaciones proceden de empresas que construyen modelos de IA o de sus socios. Es una buena ilustración de la tesis de Hubbard: hoy los fallos también los encuentra la IA, y alguien tiene que pagar por cada uno de ellos el triaje, la corrección y la versión para cada rama soportada. El anuncio indica que las correcciones se trasladan a todas las ramas cubiertas por parches de seguridad, actualmente hasta la 4.7, y se publicarán a medida que estén listas.
Correcciones de seguridad de WordPress 7.1.1 y 7.1.2
Según Patchstack, dos semanas antes de la 7.1.3 salió la 7.1.2, que corrigió una vulnerabilidad (CVE-2026-87902). Permitía a un visitante sin iniciar sesión provocar la inclusión de un archivo local y, con una configuración de PHP adecuada, llevaba a la ejecución remota de código (Patchstack, 6 de octubre de 2026).
Antes, en septiembre, Patchstack describió también una vulnerabilidad de ejecución remota de código corregida en la 7.1.1. Si tu web sigue en la 7.1.0, le faltan las correcciones de tres versiones consecutivas.
¿Qué es la Core Security Initiative de WordPress?
El 28 de agosto de 2026 el equipo de seguridad anunció en make.wordpress.org la Core Security Initiative (Make WordPress Security, 28 de agosto de 2026). El anuncio vincula el “substantial increase” en el número de informes con el rápido avance de los modelos de IA de frontera. Lo describe como un buen problema, que aun así exige escalar el triaje, la verificación y la corrección.
La iniciativa afecta al núcleo de WordPress. No incluye plugins ni temas. Los informes los recibe el programa de HackerOne, y las vulnerabilidades de WordPress.com y de las apps móviles van aparte, por el programa de Automattic.
Qué debe hacer el dueño de una web en WordPress tras la 7.1.3
El correo de Hubbard no cambia nada en tu web de un día para otro. Pero las cifras de HackerOne y la lista de la 7.1.3 se traducen en varias cosas concretas:
- Instala la 7.1.3 si aún no lo has hecho. El anuncio recomienda actualizar de inmediato. Comprueba en Escritorio, Actualizaciones, que la web tiene de verdad la 7.1.3, aunque tengas activadas las actualizaciones automáticas.
- Las ramas antiguas reciben los parches más tarde. Según Patchstack, el día de la publicación las correcciones llegaron a las ramas desde la 6.6 en adelante, y las ramas de la 4.7 a la 6.5 aún las esperaban. Una web en la 7.1 estuvo protegida desde el primer día.
- Vacía la caché tras actualizar. Patchstack advierte de que la 7.1.3 no elimina las incrustaciones oEmbed guardadas en la base de datos, así que una incrustación maliciosa de Imgur añadida antes se sigue mostrando hasta que vacíes la caché.
- Revisa los roles de usuario. Patchstack lo recomienda expresamente, porque tres de los siete fallos requieren una cuenta de Colaborador o de Autor. Conviene eliminar, o rebajar los permisos de, las cuentas de antiguos autores y de agencias que hace tiempo dejaron de trabajar contigo.
- El núcleo no lo es todo. La Core Security Initiative no incluye plugins. Si hace tiempo que no revisas los tuyos, empieza por la auditoría de plugins desactualizados y CVE conocidos.
- Puede haber más versiones de seguridad. Hubbard escribe que el ritmo de informes sigue creciendo. Si actualizas una vez por trimestre, puedes saltarte varias versiones seguidas. Con un mantenimiento continuo de tu web WordPress, las actualizaciones se prueban en una copia y se aplican en días, no en meses.
Si quieres saber en qué estado está tu web ahora mismo, empieza por una auditoría de seguridad de WordPress.
¿Hasta cuándo deben las empresas comprometer financiación?
Hubbard ofreció a las empresas interesadas los datos detallados del programa y escribió que quiere contar con “first group of contributors standing with us this quarter”, es decir, antes de finales de diciembre de 2026. Por ahora ninguna empresa ha anunciado públicamente una cantidad concreta. Añadiré una actualización cuando alguna lo haga.
Última actualización: 9 de octubre de 2026.







