Noticias

Noticias de la semana: WordPress 7.1.3, WooCommerce 11.2.1 y el spam update de Google

10 Oct 2026
6 min de lectura
Ilustración de un recorte de noticias y un aviso de seguridad

¿Tienes tienda online?

Haz el test de tu ficha

Responde unas preguntas y recibe un informe con lo que puedes mejorar. Gratis.

Semana movida si tienes una web en WordPress o una tienda en WooCommerce: nueva actualización de seguridad de WordPress, una versión de WooCommerce que ha necesitado un parche a los dos días y Google cerrando su actualización contra el spam. Te cuento lo que ha pasado y, sobre todo, qué deberías revisar tú.

WordPress 7.1.3 corrige siete fallos de seguridad

El 6 de octubre salió WordPress 7.1.3, una versión de mantenimiento y seguridad que corrige siete vulnerabilidades y cuatro errores. Entre los fallos de seguridad hay uno de XSS en la pantalla de comentarios del panel que se podía aprovechar con comentarios pendientes, una inyección SQL en la exportación de contenido de WordPress y otro que dejaba ver, sin iniciar sesión, los comentarios de entradas privadas o sin publicar.

Y no viene sola. Es la tercera actualización en menos de tres semanas: la 7.1.1 salió el 17 de septiembre y la 7.1.2, el 22, esta última para tapar una vulnerabilidad crítica en el núcleo de WordPress que, con ciertos temas y configuraciones de servidor, podía acabar en el control total de la web sin necesidad de tener una cuenta.

Qué tienes que hacer

Las webs que tienen activadas las actualizaciones automáticas en segundo plano las reciben solas, pero no lo des por hecho: hay hostings y plugins que las desactivan. Entra en Escritorio → Actualizaciones y comprueba que tienes la 7.1.3. Si estás en una versión anterior, actualiza hoy, no cuando tengas un rato.

WooCommerce 11.2 llega con novedades… y con un parche a los dos días

El 7 de octubre salió WooCommerce 11.2. Para el día a día de una tienda, lo más interesante es esto:

  • Al importar productos por CSV, ya puedes actualizar los que existen usando el GTIN, el EAN, el UPC o el ISBN, aunque la fila no tenga ID ni SKU. Si trabajas con catálogos de proveedores, esto ahorra mucho tiempo.
  • Los avisos de desistimiento ahora mandan un email al cliente y otro a ti, y los puedes configurar en WooCommerce → Ajustes → Emails.
  • Se pueden añadir campos de fecha al checkout de bloques (por ejemplo, una fecha de entrega preferida), aunque eso requiere que alguien lo programe.
  • Más opciones de estilo en los bloques de la tienda.

También trae cambios de seguridad: ya no se pueden poner copias (CC y CCO) en los emails de restablecer contraseña, de cuenta nueva y de confirmación, y las descargas de productos digitales comprueban mejor los permisos. Los enlaces de descarga normales siguen funcionando, pero algún enlace hecho a mano o importado de otra tienda podría dejar de ir.

El problema vino después. El 9 de octubre salió WooCommerce 11.2.1 para arreglar dos fallos que había metido la 11.2.0 en el checkout. El que más me preocupa afecta a las tiendas con el checkout clásico que quitan campos de dirección del formulario, algo que se hace a menudo para acortarlo. En esas tiendas, la 11.2.0 podía bloquear el pago con un aviso de que falta la dirección, dejar de cobrar impuestos o hacer desaparecer las opciones de envío. El otro fallo rechazaba códigos postales válidos de Argentina y de algún otro país en el checkout de bloques.

Qué tienes que hacer

  • Si estás en la 11.2.0, pasa a la 11.2.1 cuanto antes.
  • Si usas el plugin PublishPress Future, actualízalo antes a la versión 4.10.4 o posterior. Las versiones de la 3.0.0 a la 4.10.3 pueden provocar un error fatal con WooCommerce 11.2.
  • Después de cualquier actualización de WooCommerce, haz una compra de prueba completa: añadir al carrito, rellenar el checkout y pagar. Es la única forma de saber que no has perdido ventas sin enterarte.

Google termina su actualización contra el spam de septiembre

Google empezó el 24 de septiembre su September 2026 spam update. Según su panel de estado, duró 13 días y 16 horas, así que terminó alrededor del 8 de octubre.

Estas actualizaciones van contra las webs que se saltan sus normas contra el spam, no contra las que simplemente posicionan peor. Si has notado una caída de tráfico desde finales de septiembre, abre Search Console, compara estas dos semanas con las anteriores y mira qué páginas han bajado. Si tu web es normal y no haces nada raro, lo más probable es que no te haya tocado.

501 vulnerabilidades nuevas en plugins y temas en una sola semana

Wordfence publicó el 9 de octubre su informe semanal con las vulnerabilidades descubiertas entre el 28 de septiembre y el 4 de octubre: 501 en 367 plugins y 9 temas. De ellas, 20 son críticas y 174 de gravedad alta, y 52 seguían sin parche cuando salió el informe. La más habitual, con diferencia, es el XSS, con 206 casos.

No es una semana especialmente mala, es lo normal. Por eso el mayor riesgo de una web en WordPress casi nunca es el propio WordPress, sino los plugins que llevan meses sin actualizar o que ya nadie mantiene.

Qué tienes que hacer

  • Actualiza los plugins con regularidad, no solo cuando algo falla.
  • Borra los plugins que no uses. Desactivado no es lo mismo que eliminado: los archivos siguen en el servidor.
  • Desconfía de los plugins que llevan más de un año sin actualizarse. Si es importante para tu web, busca una alternativa mantenida.

Aviso con tiempo: WooCommerce exigirá PHP 8.1

Esto se anunció el 29 de septiembre, pero conviene saberlo ya. WooCommerce 11.6, prevista para febrero de 2027, necesitará PHP 8.1 o superior. A partir de la 11.3, las tiendas que sigan en PHP 7.4 u 8.0 verán un aviso en el panel. Hasta la 11.5 podrás seguir actualizando, pero quedarte ahí es una solución temporal: solo recibirías los parches de seguridad más graves.

Puedes ver tu versión de PHP en WooCommerce → Estado. Si tienes una versión antigua, el cambio de PHP no es solo darle a un botón en el hosting: antes hay que comprobar que tu tema y tus plugins funcionan con la versión nueva.

Shopify, sin caídas registradas

Para acabar con algo tranquilo: la página de estado de Shopify no recoge ningún incidente en agosto, septiembre ni lo que va de octubre. Eso sí, la propia página avisa de que los problemas que afectan a pocas tiendas pueden no aparecer ahí.

Si actualizar, probar el checkout después y vigilar los plugins es algo que no te da tiempo a hacer (o que directamente no haces), de eso va mi servicio de mantenimiento web. Y si no sabes en qué estado está tu web ahora mismo, escríbeme y lo vemos.

¿Te ha sido útil? Compártelo
Escrito por

Iván Alcaide

Diseño, construyo y mantengo webs y tiendas online en WordPress y WooCommerce. Escribo lo que me encuentro cada día revisando tiendas de clientes.

Sigue leyendo

Más artículos como este

WordPress y mantenimiento
Qué debería incluir un mantenimiento web de WordPress, qué no, cómo saber si lo necesitas y la rutina mínima si
10 Oct 2026

¿Tienes una tienda online?

Descubre qué está frenando las ventas de tus fichas de producto

Responde unas preguntas sobre una de tus fichas y recibe en tu email un informe con lo que puedes mejorar y por qué. Gratis y en pocos minutos.