En pocas palabras: WooCommerce lanzó el 5 de agosto de 2026 la versión 9.1.0 de WooCommerce Subscriptions para corregir múltiples vulnerabilidades, incluyendo una crítica que permite a cualquier usuario no autenticado obtener acceso administrativo completo al sitio. Si usás una versión anterior, actualizá de inmediato desde el panel de WordPress.

El 5 de agosto de 2026, WooCommerce publicó una actualización de seguridad urgente para WooCommerce Subscriptions. La versión 9.1.0 corrige varias vulnerabilidades, siendo la más grave una que permite a un usuario sin credenciales tomar control administrativo total del sitio. Si tu tienda corre una versión anterior, actualizá ahora.

WooCommerce Subscriptions es un plugin de pago de WooCommerce que permite a los comercios de WordPress vender productos y servicios con modelos de cobro recurrente: mensual, anual o con periodicidad personalizada. Lo usan desde negocios de membresías hasta servicios de software por suscripción montados sobre WordPress, y eso lo convierte en un objetivo de alto valor para atacantes.

En 30 segundos

  • WooCommerce lanzó el 5 de agosto de 2026 la versión 9.1.0 de WooCommerce Subscriptions para corregir múltiples vulnerabilidades de seguridad.
  • La más grave: un usuario sin credenciales puede tomar control administrativo completo de tu sitio.
  • Para actualizar: WP Admin, luego WooCommerce, luego Extensions, luego My Subscriptions. Si no aparece el link, usá el botón Refresh para limpiar caché.
  • Verificá que la licencia esté activa y la cuenta de WooCommerce.com conectada si la actualización no aparece.
  • Revisá también las copias en staging y desarrollo que sean públicamente accesibles: son blancos tan válidos como producción.

WooCommerce es un plugin de e-commerce de código abierto para WordPress, desarrollado por Automattic, que proporciona herramientas para crear y gestionar tiendas en línea.

¿Qué vulnerabilidades críticas afectan a WooCommerce Subscriptions?

Según el aviso oficial de WooCommerce del 5 de agosto de 2026, todas las versiones de WooCommerce Subscriptions anteriores a la 9.1.0 tienen varias vulnerabilidades activas. La más grave permite que un usuario no autorizado asuma el control del sitio, lo que significa acceso administrativo completo sin necesitar credenciales válidas.

WooCommerce no publicó los detalles técnicos de los CVEs involucrados (lo cual es correcto: revelarlos antes de que todos actualicen sería básicamente publicar el mapa de ataque). Pero la descripción del impacto habla sola: cuando un advisory oficial dice «actualizar de inmediato» y describe toma de control del sitio como consecuencia, estamos ante algo que en escala CVSS habitualmente ronda entre 9 y 10.

Son varias vulnerabilidades, no una sola. La «protección» que ofrecía la versión anterior quedó anulada. No es algo que pueda esperar al próximo ciclo de mantenimiento del mes que viene.

¿A cuáles sitios WordPress les afecta esta vulnerabilidad?

actualizar woocommerce subscriptions diagrama explicativo

Cualquier sitio con WooCommerce Subscriptions en una versión anterior a 9.1.0 está expuesto, sin importar si el plugin está activo o desactivado (sí, desactivado sigue siendo un vector: el código está en el servidor y los atacantes lo saben). Cubrimos ese tema en detalle en vulnerabilidades RCE críticas reportadas.

  • Tiendas en producción con suscripciones activas. El caso más obvio y el de mayor urgencia.
  • Agencias que gestionan sitios de clientes. Si administrás varios WordPress con este plugin, revisá todos, no solo los propios.
  • Sitios con actualizaciones automáticas activadas. El advisory específicamente pide verificar la versión aunque tengas auto-updates habilitados. Y si tu hosting corre sobre infraestructura de Automattic, tampoco des por sentado que ya se aplicó. Confirmá el número de versión vos mismo.
  • Ambientes de staging y desarrollo con URL pública. Los atacantes los buscan de forma activa. Un staging con una URL real y el plugin sin parchar es un vector tan válido como el sitio de producción.

Ojo con los sitios en hosting compartido donde el proveedor no tuvo un ciclo de actualización reciente: podés tener la versión vulnerable instalada y ni saberlo.

¿Cómo actualizar WooCommerce Subscriptions en WordPress manualmente?

El proceso completo lleva menos de cinco minutos si el plugin aparece disponible para actualizar. Estos son los pasos para actualizar WooCommerce Subscriptions a la versión 9.1.0 o superior:

  • Ingresá a WP Admin con una cuenta de administrador. Sin acceso de admin no vas a ver la sección de Extensions.
  • Navegá a WooCommerce, luego Extensions, luego My Subscriptions. Ahí aparece la lista de extensiones de WooCommerce instaladas en el sitio.
  • Buscá el link «Update» junto a WooCommerce Subscriptions. Si la actualización está disponible, debería aparecer directamente. Si no aparece, leé la sección de troubleshooting más abajo antes de seguir.
  • Hacé clic en Update y esperá. El proceso puede demorar unos momentos según la velocidad del servidor. No cerrés la ventana mientras carga.
  • Verificá la versión instalada en Plugins, luego Installed Plugins. Confirmá que figure 9.1.0 o superior. Si figura algo anterior, el proceso no completó bien y hay que repetirlo.

Si tu sitio está alojado en un proveedor como donweb.com con planes WordPress administrados, verificá igual de forma manual que la versión instalada sea 9.1.0 o posterior: no es algo que convenga asumir.

¿Qué hacer si la actualización de WooCommerce Subscriptions no aparece?

Si entrás a My Subscriptions y WooCommerce Subscriptions no muestra el link de actualización, no asumas que ya estás en la versión correcta. Casi siempre es un problema de caché, y es uno de los casos donde perder diez minutos buscando el problema equivocado tiene un costo real.

El primer paso es el más sencillo: en la misma pantalla de WooCommerce, Extensions, My Subscriptions, hacé clic en «Installed on this store» y después en el botón Refresh. Eso fuerza una nueva consulta al servidor de WooCommerce limpiando la caché de extensiones. En la mayoría de los casos, después de ese refresh aparece el link de Update.

Si el refresh no alcanza, verificá estas dos condiciones antes de seguir:

  • La cuenta de WooCommerce.com tiene que estar conectada. Andá a WooCommerce, luego Settings. Si la conexión expiró o nunca se configuró, el sitio no puede recibir actualizaciones de extensiones de pago.
  • La licencia de WooCommerce Subscriptions tiene que estar activa. Una licencia vencida bloquea las actualizaciones automáticas del plugin.

Si todo está en orden y la actualización sigue sin aparecer, descargá la versión 9.1.0 directamente desde tu cuenta en WooCommerce.com y subila manualmente desde WP Admin, Plugins, Upload Plugin. La otra opción es contactar a Woo Happiness desde el link de soporte en tu dashboard de WooCommerce: pueden proveerte un build con solo el parche de seguridad si hay alguna complicación en el camino de actualización. Para más detalles técnicos, mirá cómo aplicar parches de seguridad.

¿Debo actualizar copias en staging y desarrollo también?

Sí. Primero producción, pero los ambientes de staging y desarrollo que sean públicamente accesibles necesitan el parche también. «Públicamente accesible» incluye cualquier URL que resuelva en internet, aunque esté protegida por Basic Auth en el header HTTP o por un subdominio poco conocido. Basic Auth no es control de acceso real a nivel de código: si el servidor responde y el código está ahí, el plugin vulnerable está expuesto.

¿Y qué tan rápido encuentran un staging con una URL activa? Más rápido de lo que se cree. Hay crawlers automatizados que escanean subdominios y rutas comunes de staging durante todo el día.

¿Qué riesgo exacto corro si no actualizo WooCommerce Subscriptions?

La vulnerabilidad más grave documentada en el advisory del 5 de agosto de 2026 le da a un atacante sin credenciales acceso administrativo total al sitio. No es una vulnerabilidad de lectura de datos ni de denegación de servicio: es control completo.

Con ese nivel de acceso, un atacante puede modificar los precios de los planes de suscripción, acceder y exportar la base de clientes completa (nombres, emails, direcciones, datos de facturación), instalar plugins de backdoor para mantener acceso permanente aunque se cambie la contraseña, redirigir el tráfico del sitio a páginas externas, o deshabilitar la tienda directamente.

Subís el sitio, confiás en que el auto-update lo cubre, no verificás la versión instalada, y tres días después alguien te escribe diciendo que tus suscripciones ahora cuestan un peso (spoiler: no lo descubriste vos primero). En funcionalidades avanzadas de WooCommerce profundizamos sobre esto.

¿Y cuánto tiempo pasa entre el advisory público y el primer exploit activo circulando? A veces minutos. Los investigadores de seguridad (y los atacantes) pueden hacer ingeniería inversa del diff entre la versión parcheada y la anterior para identificar exactamente qué se corrigió y dónde estaba el problema.

Qué verificar antes de actualizar WooCommerce Subscriptions

Antes de hacer clic en Update son cinco minutos bien invertidos. El checklist:

  • Backup reciente del sitio completo (base de datos más archivos). No porque la actualización sea riesgosa, sino porque si hay alguna incompatibilidad con otro plugin o el tema activo, querés tener un punto de restauración limpio.
  • Licencia activa de WooCommerce Subscriptions. Sin licencia activa, la actualización no aparece o falla a mitad.
  • Cuenta de WooCommerce.com conectada. Verificá en WooCommerce, Settings. Si la conexión expiró, reconectala primero.
  • Acceso de administrador confirmado. Un rol personalizado o de editor puede no tener acceso a la sección de Extensions.

Eso es todo. No hace falta activar modo mantenimiento para esta actualización, aunque si tenés cobros recurrentes programados en las próximas horas, coordiná el timing.

Errores comunes al actualizar WooCommerce Subscriptions

Confundir «actualización no visible» con «ya actualizado»

Si la actualización no aparece en la pantalla de Extensions, mucha gente asume que el plugin ya está en la versión correcta. Error. Podés tener la versión 8.9.2 instalada y el panel simplemente no muestra la actualización disponible por caché. Verificá siempre el número de versión real en Plugins, Installed Plugins antes de dar el tema por cerrado.

Actualizar solo producción y olvidar los entornos de staging

El advisory de WooCommerce lo dice de forma explícita: revisá también las copias inactivas o en entornos de desarrollo que estén públicamente accesibles. Un staging sin parchar con URL pública puede usarse como punto de entrada para llegar al sitio de producción si comparten recursos o credenciales.

Asumir que el hosting o el auto-update ya lo resolvió

Incluso con actualizaciones automáticas habilitadas o con un hosting que gestiona WordPress, confirmá de forma manual que la versión instalada sea 9.1.0 o superior. El advisory lo pide explícitamente, lo cual es inusual y da una pista de por qué lo hacen. Comprobarlo toma treinta segundos en Plugins, Installed Plugins. Más contexto en alternativas y extensiones complementarias.

Preguntas Frecuentes

¿Qué versión de WooCommerce Subscriptions corrige las vulnerabilidades?

La versión 9.1.0, lanzada el 5 de agosto de 2026, es la versión mínima que corrige todas las vulnerabilidades reportadas en el advisory oficial. Cualquier versión anterior a 9.1.0 sigue siendo vulnerable. Si tu sitio corre 9.1.0 o superior, está protegido.

¿Cómo verifico qué versión de WooCommerce Subscriptions tengo instalada?

En WP Admin, andá a Plugins y luego Installed Plugins. Buscá WooCommerce Subscriptions en la lista: la versión instalada aparece en texto debajo del nombre del plugin. Si figura cualquier número anterior a 9.1.0, el sitio está expuesto y hay que actualizar de inmediato.

¿Qué pasa si la actualización falla a mitad del proceso?

Si el proceso se interrumpe, el plugin puede quedar en estado inconsistente. En ese caso, descargá la versión 9.1.0 directamente desde tu cuenta en WooCommerce.com y subila manualmente vía SFTP o por WP Admin, Plugins, Upload Plugin. Si el problema persiste, contactá a Woo Happiness desde el dashboard de WooCommerce para que te asistan.

¿Necesito hacer backup antes de actualizar WooCommerce Subscriptions?

Sí. Siempre conviene tener un backup completo (base de datos más archivos) antes de cualquier actualización de plugin. En este caso la actualización es de seguridad y debería ser limpia, pero un punto de restauración reciente te cubre ante cualquier incompatibilidad con el tema activo o con otros plugins.

¿Tengo que actualizar WooCommerce Subscriptions en todos los sitios que administro?

Sí. Si gestionás sitios de clientes con WooCommerce Subscriptions instalado, cada uno tiene que estar en la versión 9.1.0 o superior. Priorizá los sitios de producción, pero no dejes sin parchar los entornos de staging o desarrollo que tengan una URL públicamente accesible.

Conclusión

WooCommerce publicó el 5 de agosto de 2026 una actualización de seguridad que no admite postergación. La vulnerabilidad más grave que corrige la versión 9.1.0 le da a un atacante sin credenciales control administrativo total sobre el sitio: datos de clientes, configuración de precios, capacidad de instalar backdoors. El impacto es máximo.

El proceso para actualizar WooCommerce Subscriptions es sencillo y lleva menos de cinco minutos. Si la actualización no aparece, el primer paso es limpiar la caché con el botón Refresh en WooCommerce, Extensions, My Subscriptions. Si el problema persiste, verificá que la licencia esté activa y la cuenta de WooCommerce.com conectada, o descargá el plugin manualmente desde tu cuenta.

Si administrás sitios de clientes, revisá cada uno. Si tenés ambientes de staging con URL pública, parchealos también. La ventana entre un advisory público y los primeros exploits activos es corta.

Fuentes