Diciembre de 2025: parchee Umbraco 13 y después lea el calendario de adviento
Si corre Umbraco 13, verifique su versión de parche antes de leer el resto. El 9 de diciembre Umbraco publicó 13.12.1 para cerrar una vulnerabilidad que el fabricante califica de moderada y que afecta de 13.0.0 a 13.12.0. Las versiones mayores fuera de soporte quedan expuestas y no reciben corrección.
Esa es toda la lista de acciones obligatorias de diciembre. Todo lo demás que produjo el mes salió de un calendario de adviento, que es un dato más interesante de lo que parece.
El parche: qué es en concreto y por qué probablemente pueda agendarlo
Aviso de seguridad del 9 de diciembre de 2025 — Andy Butland, blog oficial de Umbraco
El agujero está en los endpoints que aceptan cargas .udt de items de diccionario y de content
types. Una petición manipulada permite "enumerate the file system to determine the existence of
specific files", según el aviso, y además puede exponer el hash NTLM de la cuenta del pool de
aplicaciones. Dos cosas bajan el riesgo práctico: el atacante necesita primero una sesión
autenticada del backoffice, y el hash solo sirve si la contraseña del pool es débil. Los
proyectos en Cloud que estaban en la última minor se parchearon automáticamente ese mismo día.
Con lo cual esto es una actualización que se agenda, no un incendio, con una excepción. Si su backoffice tiene cuentas viejas, logins compartidos o contratistas que se fueron en noviembre, la precondición ya está dada y conviene tratarlo como urgente. Los números de versión y la severidad salen del aviso propio de Umbraco, que es la clase de fuente que corresponde para esa afirmación.
Nueve de los catorce items de abajo salieron de un solo sitio
24 Days in Umbraco publica un artículo por día del 1 al 24 de diciembre y después se queda en silencio once meses. Nueve de las catorce fuentes de este post, el 64%, vienen de ese único calendario. Lo decimos con todas las letras porque debería cambiar cómo lee la lista: esto no es una muestra representativa de lo que escribe la comunidad Umbraco, es lo que escribe la comunidad cuando un calendario editorial voluntario se lo pide. En un mes normal la mayoría de estos autores no publica nada.
Qué vendió Umbraco en diciembre
Un nuevo nivel de claridad para proyectos enterprise — Arnold Visser, blog oficial de Umbraco Es el anuncio de Umbraco sobre su propio empaquetado comercial, así que léalo como un cambio de lista de precios y no como análisis. Umbraco for Enterprise junta el CMS, los add-ons licenciados, Engage, el MCP Server, Cloud Professional con recursos dedicados, soporte telefónico, SLAs definidos, Extended Long-Term Support, herramientas de GDPR, un Customer Success Manager y Compose, que todavía no salió, todo "bundled under one clear agreement". El post no da ningún número, así que la única pregunta útil es una que tiene que responder su ejecutivo de cuenta: ¿el paquete cuesta menos que lo que ya paga por esas mismas partes por separado, y XLTS le cambia el calendario de actualizaciones? Si ninguna de las dos respuestas es que sí, para usted no cambió nada.
Por qué la IA necesita una plataforma, no solo potencial — Mats Persson, blog oficial de Umbraco Trescientas treinta y una palabras de posicionamiento sin producto adentro. Lo listamos porque indica hacia dónde va el argumento del fabricante, no porque valga su tarde.
Umbraco reconocido como líder en los informes G2 del invierno 2026 — Niels Christian Laursen, blog oficial de Umbraco Un post sobre premios escrito por la empresa que ganó el premio. Tiene exactamente un uso, y es real: meter la insignia en la carpeta de compras cuando el comité de un cliente pide validación de un tercero antes de firmar.
La afirmación que más peso carga en el mes no está en una página del fabricante
Umbraco Compose, debajo del árbol — Lasse Fredslund, 24 Days in Umbraco Fredslund escribe como parte del equipo de Orquestación de Umbraco, así que esto es un post de roadmap del fabricante publicado en un sitio comunitario. Compose es una capa SaaS de orquestación: uno define Type Schemas, ingesta desde ERP, PIM, DAM y CMS por una API de ingestión con transformaciones opcionales en JavaScript, y después consulta todo por GraphQL, con webhooks ante cambios. Es refrescantemente directo sobre a qué le apunta, que es el backend-for-frontend artesanal que termina manteniendo todo proyecto composable, y le pone nombre al modo de falla: "composable regret". También da un lanzamiento comercial en el Q1 de 2026 y un servidor MCP poco después.
Tome esa fecha como suya y no como un compromiso. Es una afirmación de roadmap en una plataforma comunitaria y no en umbraco.com, y si va a entrar en su plan 2026 conviene confirmarla directamente con Umbraco primero. La lectura estratégica es más simple que el marketing: Compose es una versión paga y soportada de la capa de integración que usted ya escribió a mano, y la decisión es si prefiere mantener ese código o alquilarlo.
Las piezas que responden una pregunta que sí va a tener
¿El servidor MCP de Umbraco sirve en la práctica o es solo una moda? — Tobias Høst, 24 Days in Umbraco Lo más útil que se publicó este mes sobre Umbraco e IA, porque es lo único que corrió el experimento y contó los fracasos. El hallazgo de Høst, desde la butaca de alguien que no programa y con un desarrollador al volante: "The more creative the task, the less useful MCP becomes." Se topó con errores repetidos y responsabiliza a la forma de la documentación de la API, que no fue escrita pensando en prompts. Léalo antes de prometerle a un cliente operaciones de contenido manejadas por prompts.
Comunicación en el backoffice — Niels Lyngsø, 24 Days in Umbraco La Context API es la forma en que las extensiones del backoffice nuevo deberían hablarse entre sí, y esta es la explicación práctica más extensa que existe. Si sus personalizaciones de v14+ hoy cruzan límites de componentes a mano, esta es la pieza que le dice qué se suponía que tenía que hacer.
Umbraco headless: dos caminos hacia el JSON — Büşra Şengül, 24 Days in Umbraco La Content Delivery API contra una implementación propia con route hijacking, con el JSON real de las dos lado a lado. Sirve para la conversación de arquitectura donde alguien insiste en que la API incorporada no puede hacer lo que necesita.
Importar items de Block List por código en Umbraco 17 — Nathaniel Nunes, 24 Days in Umbraco El contenido de Block List se guarda en una forma que castiga a cualquiera que intente escribirlo desde código, y por eso las migraciones de contenido se transforman calladamente en recarga manual. Esta es la vuelta, para v17.
5 joyas escondidas de Umbraco 17 — Dave Jonker, Dynamic Dave Los cambios chicos de v17 que no encabezan las notas de versión pero sí cambian el trabajo diario. La pieza complementaria de cualquier caso de negocio de actualización armado sobre los titulares.
13 usos concretos de los segmentos temporales de Umbraco Engage — Rachael Hand & Martha Sennitt, 24 Days in Umbraco Engage es licenciado, así que esto aplica solo si ya lo paga. Si lo paga, es la respuesta a la queja recurrente de que el módulo de personalización se compró y nunca se usó.
Presentarle Umbraco a un equipo nuevo — James Hobbs, 24 Days in Umbraco Un relato honesto de la incorporación de un equipo que no había usado ni Umbraco ni ningún CMS en la nube. Vale diez minutos antes de su próximo traspaso, que va a salir igual.
10 consejos para hacer su sitio Umbraco más sustentable — Lyle Lanley, 24 Days in Umbraco Casi toda la lista es disciplina de peso de página y de caché con etiqueta verde, lo cual está bien, porque son los mismos cambios que le arreglan las Core Web Vitals.
Introducción a la tipografía fluida y responsiva — Dean Leigh, 24 Days in Umbraco
clamp(), container queries y unidades de container query. No tiene nada de específico de
Umbraco, y es la mejor referencia para la próxima vez que llegue un sistema de diseño con
catorce breakpoints.
Lo que estamos mirando
Las dos preguntas más difíciles del mes, si el servidor MCP funciona y para qué sirve Compose en concreto, las respondieron personas que escribían para un calendario de adviento voluntario, una de ellas en nombre del fabricante. La producción propia de Umbraco en diciembre fue un parche, un paquete comercial, un post de premios y trescientas palabras de posicionamiento sobre IA.
Eso es un problema de capacidad de enseñanza, y es estacional. Si Compose sale en el Q1 de 2026 como dice Fredslund, la explicación de cómo modelar, ingestar y consultarlo tiene que existir en marzo, cuando 24 Days in Umbraco esté a nueve meses de su próxima publicación. Apostar un lanzamiento comercial a la buena voluntad del ecosistema en diciembre es una estrategia que funciona exactamente una vez por año.
Fuentes
Los títulos se conservan en su idioma original: así es como se cita un documento y así es como lo vas a encontrar.
- Security Advisory, December 9, 2025: Security Patch is now available — Andy Butland, blog oficial de Umbraco
- A New Level of Clarity and Confidence for Enterprise Projects — Arnold Visser, blog oficial de Umbraco
- Why AI Needs a Platform, Not Just Potential — Mats Persson, blog oficial de Umbraco
- Umbraco Recognized as a G2 Leader Across CMS and Headless in the Winter 2026 Reports — Niels Christian Laursen, blog oficial de Umbraco
- Umbraco Compose - Under the Tree — Lasse Fredslund, 24 Days in Umbraco
- Is Umbraco MCP Server Usable in Practice, or Is It Just a Phase? — Tobias Høst, 24 Days in Umbraco
- Communication in the Backoffice - 24 Days In Umbraco — Niels Lyngsø, 24 Days in Umbraco
- Headless Umbraco: Two Paths to JSON Glory — Büşra Şengül, 24 Days in Umbraco
- Importing Block List Items Programmatically in Umbraco 17 — Nathaniel Nunes, 24 Days in Umbraco
- 5 Hidden Gems in Umbraco 17 [Boost Your Dev Workflow] — Dave Jonker, Dynamic Dave
- 13 Actionable Uses For Umbraco Engage's Temporary Segments — Rachael Hand & Martha Sennitt, 24 Days in Umbraco
- Introducing Umbraco to a new team — James Hobbs, 24 Days in Umbraco
- 10 tips to make your Umbraco site more sustainable — Lyle Lanley, 24 Days in Umbraco
- An Introduction to Fluid Responsive Typography — Dean Leigh, 24 Days in Umbraco