Saltar al contenido principal
Teramont Logo
WordPress 7.0.3 corrige 12 fallos de seguridad: CVE-2026-64638 y cómo actualizar
Volver al blog

WordPress 7.0.3 corrige 12 fallos de seguridad: CVE-2026-64638 y cómo actualizar

Mizael Segovia

11/8/2026 ·Mizael Segovia· 8 min de lectura ·

1 visualizaciones

WordPress 7.0.3 ya está disponible y es una actualización de seguridad que conviene instalar cuanto antes. Publicada el 6 de agosto de 2026, la versión corrige 12 problemas de seguridad en WordPress Core. Entre ellos destaca CVE-2026-64638, una vulnerabilidad XSS reflejada antes de la autenticación en la pantalla de inicio de sesión, clasificada como High con una puntuación CVSS 8.9.

WordPress recomienda actualizar los sitios inmediatamente. El aviso oficial también confirma que las instalaciones compatibles con actualizaciones automáticas en segundo plano comenzarán a recibir el parche. Puedes consultar la publicación oficial de WordPress 7.0.3 y el advisory de CVE-2026-64638.

Respuesta rápida: si utilizas WordPress 7.0.0, 7.0.1 o 7.0.2, actualiza a 7.0.3 o una versión estable posterior que ya incluya el parche. Si permaneces temporalmente en una rama anterior, verifica el backport correspondiente. Haz un respaldo antes del mantenimiento y confirma después la versión, los checksums del núcleo y el funcionamiento del sitio.

Qué corrige WordPress 7.0.3

La actualización reúne fallos de distintas clases. No todos tienen el mismo impacto ni los mismos requisitos de explotación, así que no es correcto resumir los 12 como “RCE críticas”. WordPress enumera las siguientes correcciones:

#Problema corregidoContexto
1XSS reflejado pre-auth en la pantalla de login con potencial de llegar a ejecución de código PHPCVE-2026-64638; es el fallo con advisory público detallado
2XSS almacenado mediante el elemento de configuración de emojiRequiere rol Contributor o superior
3XSS almacenado en el bloque Post ContentRequiere Contributor o superior
4XSS almacenado en Quick Edit en sitios con un número elevado de usuariosRequiere Contributor o superior
5XSS almacenado en el bloque Post DateRequiere Contributor o superior
6Escalada de privilegios en redes multisite con registro de usuarios habilitadoPuede permitir a un usuario crear un nuevo sitio
7Divulgación de información en Latest CommentsPodía exponer comentarios de entradas protegidas por contraseña
8Enumeración de slugs de entradasDivulgación de metadatos sobre contenido
9Divulgación de notas en feeds de comentariosExposición de información que no debía aparecer en el feed
10Inyección CSS mediante bypass del filtro de atributos CSS segurosRequiere rol Author o superior
11Bypass del flujo de confirmación de dirección de correoAfecta el proceso de validación de email
12SSRF en la validación de URLsPodía permitir solicitudes hacia rangos link-local

Esta mezcla importa operativamente: algunos fallos dependen de usuarios autenticados con determinados roles, mientras que CVE-2026-64638 se encuentra en una superficie accesible antes del login. La prioridad correcta es instalar el parche completo, no intentar decidir qué corrección “puedes ignorar”.

CVE-2026-64638: qué tan grave es realmente

El advisory de WordPress describe CVE-2026-64638 como un XSS reflejado pre-auth en la pantalla de inicio de sesión. La vulnerabilidad tiene una puntuación CVSS v4 de 8.9 y severidad High. Sus métricas indican vector de ataque por red, complejidad alta, sin privilegios previos y con interacción activa del usuario.

El matiz de la interacción es importante. El advisory señala que, mediante un sitio malicioso especialmente preparado, el XSS puede escalar hasta ejecución de código PHP bajo condiciones adicionales que no controla completamente el atacante. Sin embargo, para que esa cadena tenga éxito se requiere ingeniería social y una interacción explícita de la víctima.

Por eso no conviene describir CVE-2026-64638 como una “RCE automática sin autenticación”. El punto de entrada es pre-auth, pero la escalada documentada exige participación de la víctima y condiciones adicionales. Sigue siendo una vulnerabilidad seria y WordPress recomienda actualizar inmediatamente, pero la descripción precisa evita convertir una alerta útil en clickbait.

Versiones afectadas por CVE-2026-64638

El advisory público lista la vulnerabilidad en todas las ramas de WordPress desde 4.7 hasta 7.0 antes de sus respectivos parches. Para las ramas recientes, las versiones indicadas son:

RamaVersiones afectadas por CVE-2026-64638Versión corregida
7.07.0.0–7.0.27.0.3
6.96.9.0–6.9.56.9.6
6.86.8.0–6.8.66.8.7
6.76.7.0–6.7.56.7.6
6.66.6.0–6.6.56.6.6

WordPress también está realizando backports de seguridad, cuando son necesarios, a ramas elegibles hasta la 4.7. Aun así, el propio proyecto recuerda que solo la versión más reciente de WordPress recibe soporte activo. Permanecer indefinidamente en una rama antigua solo porque recibió este backport no es una estrategia de mantenimiento.

Cómo actualizar WordPress 7.0.3 de forma segura

La actualización se puede instalar desde Escritorio → Actualizaciones → Actualizar ahora. Si administras el sitio por terminal, WP-CLI permite revisar la versión disponible y realizar el mantenimiento de forma reproducible.

1. Confirma la versión y crea un respaldo

Antes del cambio, conserva una copia de la base de datos y de los archivos del sitio. En producción, guarda el backup fuera del directorio público y comprueba que sabes cómo restaurarlo. La documentación oficial de WordPress recomienda respaldar tanto la base de datos como los archivos antes de una actualización.

wp core version
wp core check-update
wp db export /srv/wordpress-private-backups/backup-before-wordpress-7.0.3.sql

El directorio del ejemplo es solo una referencia: créalo con permisos adecuados y fuera del document root. Un export de base de datos por sí solo tampoco sustituye el respaldo de wp-content, wp-config.php y demás archivos necesarios para recuperar la instalación.

2. Instala el parche

Si necesitas fijar exactamente 7.0.3 durante una ventana de mantenimiento:

Protege WordPress desde la infraestructura

Mantén tu sitio en un entorno preparado para actualizaciones, copias de seguridad y una operación estable de WordPress.

Premium Character
Ver Web Hosting
wp core update --version=7.0.3
wp core update-db

La documentación oficial de WP-CLI confirma que wp core update actualiza WordPress y que --version permite seleccionar una versión concreta. Si cuando realices el mantenimiento ya existe una versión estable posterior que incluye estas correcciones, normalmente conviene revisar esa versión en lugar de anclar el sitio innecesariamente a 7.0.3.

3. Verifica el resultado

wp core version
wp core verify-checksums

Después prueba al menos el frontend, /wp-login.php, el escritorio, formularios, envío de correo, tareas cron y cualquier flujo crítico del negocio. En WooCommerce o sitios de membresía, añade carrito, checkout, autenticación y webhooks a la validación.

wp core verify-checksums ayuda a comprobar los archivos del núcleo frente a los paquetes oficiales, pero no analiza todo wp-content, la base de datos ni el comportamiento de plugins y temas. Es una verificación de integridad del Core, no un escáner forense completo.

¿Actualizar basta para saber que el sitio no fue comprometido?

No. Actualizar elimina el código vulnerable conocido para la versión correspondiente, pero no demuestra retrospectivamente que nadie haya explotado un sitio mientras estuvo expuesto. Al mismo tiempo, las fuentes oficiales consultadas para esta publicación no afirman que CVE-2026-64638 esté siendo explotado activamente, así que tampoco hay base para declarar un compromiso masivo.

Si un sitio presenta señales anómalas —usuarios desconocidos, cambios de archivos, redirecciones, PHP inesperado en uploads, plugins no reconocidos o actividad extraña en registros— conserva evidencia y amplía la revisión. Para una cadena distinta del núcleo que sí requirió una respuesta de seguridad específica, puedes consultar nuestro análisis de WP2Shell en WordPress.

Qué pasa con WordPress 7.1

WordPress indicó que 7.1 RC2 también contiene todas las correcciones aplicables de esta actualización de seguridad. La versión final de WordPress 7.1 está prevista para el periodo de WordCamp US 2026, del 16 al 19 de agosto.

Eso no convierte una Release Candidate en la opción recomendada para producción. Si tu sitio productivo está en 7.0.x, instala una versión estable parcheada. Usa las RC en staging o entornos de prueba para validar compatibilidad con temas, plugins e integraciones antes del salto a 7.1 estable.

Checklist para administradores de WordPress

  • Inventaria la versión real de todos los sitios que administras.
  • Actualiza WordPress 7.0.x a 7.0.3 o a una estable posterior que contenga las correcciones.
  • Si mantienes una rama anterior, verifica su backport específico de CVE-2026-64638.
  • Haz backup de base de datos y archivos antes de la ventana de cambio.
  • Confirma la versión instalada después de actualizar.
  • Ejecuta checksums del núcleo y revisa cualquier diferencia inesperada.
  • Prueba login, escritorio, frontend y los flujos comerciales del sitio.
  • Revisa logs y cambios recientes si existe alguna señal de compromiso.
  • No uses un WAF o un plugin de seguridad como sustituto de un parche disponible.

Preguntas frecuentes sobre WordPress 7.0.3

¿WordPress 7.0.3 es una actualización de seguridad?

Sí. WordPress la publicó el 6 de agosto de 2026 como una versión con varias correcciones de seguridad y recomienda actualizar los sitios inmediatamente.

¿CVE-2026-64638 permite RCE sin que nadie haga nada?

No es lo que dice el advisory. La vulnerabilidad es un XSS reflejado pre-auth y puede escalar a ejecución de código PHP bajo condiciones adicionales. La cadena documentada requiere ingeniería social e interacción explícita de la víctima.

¿Puedo actualizar WordPress 7.0.3 con WP-CLI?

Sí. Puedes usar wp core update --version=7.0.3 si necesitas esa versión concreta. Antes revisa el estado del sitio y crea un respaldo; después confirma la versión y ejecuta las verificaciones correspondientes.

¿Un firewall o un plugin de seguridad reemplazan la actualización?

No. Pueden aportar capas adicionales de defensa, pero no eliminan el código vulnerable del núcleo. Cuando existe un parche oficial, la medida principal es instalarlo.

Conclusión

WordPress 7.0.3 merece prioridad porque reúne 12 correcciones de seguridad y soluciona CVE-2026-64638, calificada con CVSS 8.9. La respuesta práctica es sencilla: respaldar, actualizar, verificar y probar el sitio. No hace falta inflar el riesgo para justificar el mantenimiento; el propio proyecto recomienda hacerlo inmediatamente.

Después del parche, aprovecha la ventana para revisar salud y rendimiento. Nuestra guía sobre WordPress lento y cómo encontrar la causa puede servirte como siguiente checklist. Si buscas alojar tu instalación en una plataforma preparada para operar WordPress, consulta nuestro Web Hosting.

WordPress 7.0.3 corrige 12 fallos de seguridad: CVE-2026-64638 y cómo actualizar
GeneralWordPressHosting WordPressSeguridad WordPressVulnerabilidadesActualizacionesCVE-2026-64638
¿Te gustó este artículo?Compártelo:

Sobre el autor

Mizael Segovia

Mizael Segovia

CEO & Desarrollador Full Stack y DevOps en Teramont Host

Continúa explorando guías, noticias y análisis relacionados.

CTA Pattern

¿Necesitas ayuda con tu servidor?

Nuestro equipo está listo para ayudarte con cualquier duda o problema que tengas.

Contáctenos