WordPress 7.0.3 ya está disponible y es una actualización de seguridad que conviene instalar cuanto antes. Publicada el 6 de agosto de 2026, la versión corrige 12 problemas de seguridad en WordPress Core. Entre ellos destaca CVE-2026-64638, una vulnerabilidad XSS reflejada antes de la autenticación en la pantalla de inicio de sesión, clasificada como High con una puntuación CVSS 8.9.
WordPress recomienda actualizar los sitios inmediatamente. El aviso oficial también confirma que las instalaciones compatibles con actualizaciones automáticas en segundo plano comenzarán a recibir el parche. Puedes consultar la publicación oficial de WordPress 7.0.3 y el advisory de CVE-2026-64638.
Respuesta rápida: si utilizas WordPress 7.0.0, 7.0.1 o 7.0.2, actualiza a 7.0.3 o una versión estable posterior que ya incluya el parche. Si permaneces temporalmente en una rama anterior, verifica el backport correspondiente. Haz un respaldo antes del mantenimiento y confirma después la versión, los checksums del núcleo y el funcionamiento del sitio.
Qué corrige WordPress 7.0.3
La actualización reúne fallos de distintas clases. No todos tienen el mismo impacto ni los mismos requisitos de explotación, así que no es correcto resumir los 12 como “RCE críticas”. WordPress enumera las siguientes correcciones:
| # | Problema corregido | Contexto |
|---|---|---|
| 1 | XSS reflejado pre-auth en la pantalla de login con potencial de llegar a ejecución de código PHP | CVE-2026-64638; es el fallo con advisory público detallado |
| 2 | XSS almacenado mediante el elemento de configuración de emoji | Requiere rol Contributor o superior |
| 3 | XSS almacenado en el bloque Post Content | Requiere Contributor o superior |
| 4 | XSS almacenado en Quick Edit en sitios con un número elevado de usuarios | Requiere Contributor o superior |
| 5 | XSS almacenado en el bloque Post Date | Requiere Contributor o superior |
| 6 | Escalada de privilegios en redes multisite con registro de usuarios habilitado | Puede permitir a un usuario crear un nuevo sitio |
| 7 | Divulgación de información en Latest Comments | Podía exponer comentarios de entradas protegidas por contraseña |
| 8 | Enumeración de slugs de entradas | Divulgación de metadatos sobre contenido |
| 9 | Divulgación de notas en feeds de comentarios | Exposición de información que no debía aparecer en el feed |
| 10 | Inyección CSS mediante bypass del filtro de atributos CSS seguros | Requiere rol Author o superior |
| 11 | Bypass del flujo de confirmación de dirección de correo | Afecta el proceso de validación de email |
| 12 | SSRF en la validación de URLs | Podía permitir solicitudes hacia rangos link-local |
Esta mezcla importa operativamente: algunos fallos dependen de usuarios autenticados con determinados roles, mientras que CVE-2026-64638 se encuentra en una superficie accesible antes del login. La prioridad correcta es instalar el parche completo, no intentar decidir qué corrección “puedes ignorar”.
CVE-2026-64638: qué tan grave es realmente
El advisory de WordPress describe CVE-2026-64638 como un XSS reflejado pre-auth en la pantalla de inicio de sesión. La vulnerabilidad tiene una puntuación CVSS v4 de 8.9 y severidad High. Sus métricas indican vector de ataque por red, complejidad alta, sin privilegios previos y con interacción activa del usuario.
El matiz de la interacción es importante. El advisory señala que, mediante un sitio malicioso especialmente preparado, el XSS puede escalar hasta ejecución de código PHP bajo condiciones adicionales que no controla completamente el atacante. Sin embargo, para que esa cadena tenga éxito se requiere ingeniería social y una interacción explícita de la víctima.
Por eso no conviene describir CVE-2026-64638 como una “RCE automática sin autenticación”. El punto de entrada es pre-auth, pero la escalada documentada exige participación de la víctima y condiciones adicionales. Sigue siendo una vulnerabilidad seria y WordPress recomienda actualizar inmediatamente, pero la descripción precisa evita convertir una alerta útil en clickbait.
Versiones afectadas por CVE-2026-64638
El advisory público lista la vulnerabilidad en todas las ramas de WordPress desde 4.7 hasta 7.0 antes de sus respectivos parches. Para las ramas recientes, las versiones indicadas son:
| Rama | Versiones afectadas por CVE-2026-64638 | Versión corregida |
|---|---|---|
| 7.0 | 7.0.0–7.0.2 | 7.0.3 |
| 6.9 | 6.9.0–6.9.5 | 6.9.6 |
| 6.8 | 6.8.0–6.8.6 | 6.8.7 |
| 6.7 | 6.7.0–6.7.5 | 6.7.6 |
| 6.6 | 6.6.0–6.6.5 | 6.6.6 |
WordPress también está realizando backports de seguridad, cuando son necesarios, a ramas elegibles hasta la 4.7. Aun así, el propio proyecto recuerda que solo la versión más reciente de WordPress recibe soporte activo. Permanecer indefinidamente en una rama antigua solo porque recibió este backport no es una estrategia de mantenimiento.
Cómo actualizar WordPress 7.0.3 de forma segura
La actualización se puede instalar desde Escritorio → Actualizaciones → Actualizar ahora. Si administras el sitio por terminal, WP-CLI permite revisar la versión disponible y realizar el mantenimiento de forma reproducible.
1. Confirma la versión y crea un respaldo
Antes del cambio, conserva una copia de la base de datos y de los archivos del sitio. En producción, guarda el backup fuera del directorio público y comprueba que sabes cómo restaurarlo. La documentación oficial de WordPress recomienda respaldar tanto la base de datos como los archivos antes de una actualización.
wp core version
wp core check-update
wp db export /srv/wordpress-private-backups/backup-before-wordpress-7.0.3.sql
El directorio del ejemplo es solo una referencia: créalo con permisos adecuados y fuera del document root. Un export de base de datos por sí solo tampoco sustituye el respaldo de wp-content, wp-config.php y demás archivos necesarios para recuperar la instalación.
2. Instala el parche
Si necesitas fijar exactamente 7.0.3 durante una ventana de mantenimiento:
Protege WordPress desde la infraestructura
Mantén tu sitio en un entorno preparado para actualizaciones, copias de seguridad y una operación estable de WordPress.


wp core update --version=7.0.3
wp core update-db
La documentación oficial de WP-CLI confirma que wp core update actualiza WordPress y que --version permite seleccionar una versión concreta. Si cuando realices el mantenimiento ya existe una versión estable posterior que incluye estas correcciones, normalmente conviene revisar esa versión en lugar de anclar el sitio innecesariamente a 7.0.3.
3. Verifica el resultado
wp core version
wp core verify-checksums
Después prueba al menos el frontend, /wp-login.php, el escritorio, formularios, envío de correo, tareas cron y cualquier flujo crítico del negocio. En WooCommerce o sitios de membresía, añade carrito, checkout, autenticación y webhooks a la validación.
wp core verify-checksums ayuda a comprobar los archivos del núcleo frente a los paquetes oficiales, pero no analiza todo wp-content, la base de datos ni el comportamiento de plugins y temas. Es una verificación de integridad del Core, no un escáner forense completo.
¿Actualizar basta para saber que el sitio no fue comprometido?
No. Actualizar elimina el código vulnerable conocido para la versión correspondiente, pero no demuestra retrospectivamente que nadie haya explotado un sitio mientras estuvo expuesto. Al mismo tiempo, las fuentes oficiales consultadas para esta publicación no afirman que CVE-2026-64638 esté siendo explotado activamente, así que tampoco hay base para declarar un compromiso masivo.
Si un sitio presenta señales anómalas —usuarios desconocidos, cambios de archivos, redirecciones, PHP inesperado en uploads, plugins no reconocidos o actividad extraña en registros— conserva evidencia y amplía la revisión. Para una cadena distinta del núcleo que sí requirió una respuesta de seguridad específica, puedes consultar nuestro análisis de WP2Shell en WordPress.
Qué pasa con WordPress 7.1
WordPress indicó que 7.1 RC2 también contiene todas las correcciones aplicables de esta actualización de seguridad. La versión final de WordPress 7.1 está prevista para el periodo de WordCamp US 2026, del 16 al 19 de agosto.
Eso no convierte una Release Candidate en la opción recomendada para producción. Si tu sitio productivo está en 7.0.x, instala una versión estable parcheada. Usa las RC en staging o entornos de prueba para validar compatibilidad con temas, plugins e integraciones antes del salto a 7.1 estable.
Checklist para administradores de WordPress
- Inventaria la versión real de todos los sitios que administras.
- Actualiza WordPress 7.0.x a 7.0.3 o a una estable posterior que contenga las correcciones.
- Si mantienes una rama anterior, verifica su backport específico de CVE-2026-64638.
- Haz backup de base de datos y archivos antes de la ventana de cambio.
- Confirma la versión instalada después de actualizar.
- Ejecuta checksums del núcleo y revisa cualquier diferencia inesperada.
- Prueba login, escritorio, frontend y los flujos comerciales del sitio.
- Revisa logs y cambios recientes si existe alguna señal de compromiso.
- No uses un WAF o un plugin de seguridad como sustituto de un parche disponible.
Preguntas frecuentes sobre WordPress 7.0.3
¿WordPress 7.0.3 es una actualización de seguridad?
Sí. WordPress la publicó el 6 de agosto de 2026 como una versión con varias correcciones de seguridad y recomienda actualizar los sitios inmediatamente.
¿CVE-2026-64638 permite RCE sin que nadie haga nada?
No es lo que dice el advisory. La vulnerabilidad es un XSS reflejado pre-auth y puede escalar a ejecución de código PHP bajo condiciones adicionales. La cadena documentada requiere ingeniería social e interacción explícita de la víctima.
¿Puedo actualizar WordPress 7.0.3 con WP-CLI?
Sí. Puedes usar wp core update --version=7.0.3 si necesitas esa versión concreta. Antes revisa el estado del sitio y crea un respaldo; después confirma la versión y ejecuta las verificaciones correspondientes.
¿Un firewall o un plugin de seguridad reemplazan la actualización?
No. Pueden aportar capas adicionales de defensa, pero no eliminan el código vulnerable del núcleo. Cuando existe un parche oficial, la medida principal es instalarlo.
Conclusión
WordPress 7.0.3 merece prioridad porque reúne 12 correcciones de seguridad y soluciona CVE-2026-64638, calificada con CVSS 8.9. La respuesta práctica es sencilla: respaldar, actualizar, verificar y probar el sitio. No hace falta inflar el riesgo para justificar el mantenimiento; el propio proyecto recomienda hacerlo inmediatamente.
Después del parche, aprovecha la ventana para revisar salud y rendimiento. Nuestra guía sobre WordPress lento y cómo encontrar la causa puede servirte como siguiente checklist. Si buscas alojar tu instalación en una plataforma preparada para operar WordPress, consulta nuestro Web Hosting.







