Se ha desvelado el plan de desarrollo oficial de WordPress 7.2, detallando una potente serie de lanzamientos del núcleo programados para principios de diciembre de 2026. Tras un periodo de reestructuración organizativa y crisis en la junta directiva, Matt Mullenweg ha regresado a las operaciones activas como el Release Lead oficial para el equipo de lanzamiento de WordPress 7.2.
Este próximo lanzamiento enfoca la plataforma fuertemente hacia la colaboración y la seguridad. Entre las novedades más destacadas se encuentran las notas interactivas integradas en línea de Gutenberg con sugerencias y reacciones emoji, un “Modo Sudo” administrativo para evitar el secuestro de sesiones y una Secrets API estandarizada de primer nivel para gestionar claves API y secretos de forma segura.
1. Matt Mullenweg regresa como Release Lead
En un movimiento que ha captado la atención de todo el ecosistema de WordPress, Matt Mullenweg lidera oficialmente el equipo de lanzamiento de WordPress 7.2. Tras los tumultuosos acontecimientos de septiembre de 2026, durante los cuales la junta de Automattic colocó temporalmente a Mullenweg en baja pagada antes de que él volviera a tomar el control, , su regreso como líder técnico activo señala un enfoque directo y práctico en la dirección del proyecto.
Coordinando a desarrolladores del núcleo, a los equipos de Make Community y a las operaciones del sistema, el equipo de Mullenweg impulsa una agenda ambiciosa diseñada para consolidar a WordPress tanto como plataforma de colaboración fluida como CMS corporativo altamente seguro.
2. Edición colaborativa en tiempo real: Gutenberg Notes
WordPress 7.2 apunta directamente a la colaboración al estilo de Google Docs dentro del editor de bloques. En el centro de este impulso se encuentra Gutenberg Notes, que se está integrando directamente en la interfaz del editor.
Con Notes, los equipos de trabajo pueden:
- Resaltar textos específicos o elementos de bloque.
- Dejar anotaciones y sugerencias en línea (similar al modo de sugerencia de Google Docs, que permite a los autores aceptar o rechazar cambios).
- Añadir reacciones emoji para facilitar comentarios rápidos e interactivos.
Esta característica representa un gran paso adelante para los equipos editoriales, transformando a WordPress de un simple lienzo de escritura en un entorno de producción colaborativo donde redactores, correctores y clientes pueden trabajar simultáneamente sin salir del editor.
3. “Modo Sudo” para la seguridad administrativa
A medida que la web se adapta a escaneos automatizados y a scripts sofisticados de secuestro de sesiones (session hijacking), la autenticación tradicional del administrador ya no es suficiente. Si un atacante intercepta las cookies o el token de sesión de un administrador activo, obtiene acceso sin restricciones a todo el sitio.
Para mitigar este riesgo, WordPress 7.2 introduce el “Modo Sudo” (Sudo Mode).
[Acción de administrador] ➔ [Validación de Modo Sudo] ➔ ¿Acción sensible? ➔ [Solicitud de reautenticación] ➔ [Ejecución]Inspirándose en el comando de Unix sudo, el Modo Sudo identifica acciones altamente sensibles, como editar archivos de temas o plugins, añadir o promocionar usuarios administradores, cambiar configuraciones críticas de seguridad o actualizar software, y las bloquea temporalmente hasta que el usuario vuelva a verificar su identidad. Incluso si la sesión de un administrador se ve comprometida, el atacante no podrá ejecutar cambios destructivos sin superar el umbral de reautenticación del Modo Sudo.
4. Secrets API de primer nivel
El almacenamiento de credenciales confidenciales (como claves API de Stripe, tokens de Mailchimp o contraseñas de bases de datos personalizadas) ha sido históricamente una vulnerabilidad de la arquitectura en WordPress. Durante más de dos décadas, los desarrolladores no tenían otra opción que programar de forma fija (hardcode) las claves en wp-config.php o guardarlas como texto plano en la tabla wp_options.
WordPress 7.2 resuelve este problema con la Secrets API nativa.
La Secrets API introduce una capa central segura y estandarizada diseñada explícitamente para gestionar credenciales:
- Almacenamiento desacoplado: Los secretos pueden almacenarse fuera de la base de datos SQL tradicional, integrándose con variables de entorno del sistema (
$_ENV) o bóvedas de secretos en la nube (vaults). - Funciones de primer nivel: Las funciones estandarizadas de PHP como
wp_get_secret()ywp_set_secret()garantizan que los desarrolladores recuperen claves sin arriesgarse a inyecciones SQL o la exposición de la base de datos sin procesar. - Cifrado por defecto: Si las bóvedas en la nube no están disponibles, las claves se almacenan en la base de datos utilizando un cifrado criptográfico nativo robusto de forma predeterminada.
Para las agencias y desarrolladores que crean soluciones de integración modernas (incluyendo integraciones con agentes de IA, donde se utilizan intensamente las claves API), la Secrets API proporciona un marco robusto que eleva la seguridad de WordPress a los estándares corporativos modernos.
Preparación de tus plataformas para WordPress 7.2
WordPress 7.2 representa una de las actualizaciones estructuralmente más significativas de 2026. La combinación de flujos de trabajo de edición colaborativa e infraestructuras endurecidas de seguridad en el backend exige que las agencias y desarrolladores comiencen a preparar sus configuraciones desde ahora.
En WPPoland ya estamos preparando nuestros desarrollos headless de Astro e integraciones con servidores de MCP para consumir de forma segura la nueva Secrets API y adaptarnos a los monitos de reautenticación del Modo Sudo.
¿Quieres asegurar tu instalación corporativa de WordPress o migrar tus plugins personalizados a los nuevos estándares del núcleo de 2026? Contacta con nuestro equipo de desarrollo central hoy mismo para obtener un plan de migración a medida.







