Cloudflare WAF 保护 WordPress 应用免受两种高危漏洞影响
Cloudflare 部署了新的 Web 应用防火墙(WAF)保护措施,以应对影响 WordPress 的两个关键漏洞。这些保护措施解决了 WordPress REST API 中的未认证远程代码执行(RCE)漏洞和相关的 SQL 注入漏洞。
WordPress 安全团队在公开发布之前向 Cloudflare 披露了这些漏洞,以便我们为客户准备保护措施。**Cloudflare 已经为所有客户(包括免费和付费计划的用户)部署了新的规则,只要他们的应用流量通过 Cloudflare WAF 代理。** 这些规则于 2026 年 7 月 17 日 17:03 UTC 部署。
WAF 保护措施能够在客户更新期间减少暴露风险,但并不能替代补丁。WordPress 在版本 7.0.2 中发布了修复补丁,并对受影响的早期分支(6.9.5、6.8.6 和 7.1 Beta 2)进行了回溯修复。版本早于 6.8 的未受影响。WordPress 将此作为最高严重性、最高优先级的问题来处理,并强制对受影响的网站进行自动更新,因此大多数网站会自动更新。我们仍然建议确认您是否使用了补丁版本或您分支的回溯更新,并遵循官方 [WordPress 安全发布](https://wordpress.org/news/2026/07/wordpress-7-0-2-release/) 的指导。
### 您需要知道的事情
这些漏洞影响请求路径的不同部分:
- **CVE-2026-60137: SQL 注入。** WordPress 6.8 及以上版本中的一个漏洞允许构造的输入改变数据库查询。评级:高。
- **CVE-2026-63030: 未认证远程代码执行。** WordPress 6.9 及以上版本中的一个漏洞允许未认证的攻击者在未使用持久对象缓存时通过 REST API 的批处理端点执行代码。此漏洞与上述 SQL 注入漏洞相关。利用该漏洞无需登录或用户交互。评级:严重。
SQL 注入漏洞在 6.8 及以上版本中存在,而 RCE 仅影响 6.9 及以上版本。因此,6.8.6 仅修复 SQLi,因为 6.8 中不存在 RCE,而 6.9.5、7.0.2 和 7.1 Beta 2 则同时修复了两者。
Cloudflare 创建了两个规则,以检测与这些漏洞相关的请求:
使用 Pro、Business 或 Enterprise 计划的 Cloudflare 用户应确保启用 Cloudflare 管理规则。客户可以按照我们 [WAF 管理规则文档](https://developers.cloudflare.com/waf/get-started/#1-deploy-the-cloudflare-managed-ruleset) 中的步骤进行操作。免费计划的客户则通过免费规则集自动获得保护。
新的规则以默认的管理规则集操作设置为阻止。运行 WordPress 网站的客户应查看任何规则集级别的覆盖,包括那些将所有规则从“阻止”更改为“日志”的覆盖,并确保新规则在更新 WordPress 时使用推荐的操作。Cloudflare 用户还应监控安全事件,以寻找符合任何规则的请求。
### 在您补丁的同时进行深度防御
SQL 注入规则在请求到达 WordPress 之前检测构造的参数值。未认证 RCE 规则则针对企图访问远程代码执行路径的请求。两者一起在不同的点上检测攻击。
这些规则在组织更新受影响的系统时降低风险;它们并不能修复基础的易受攻击代码。更新 WordPress 仍然是解决漏洞的最有效方式。
如果无法立即更新,请验证这两个 Cloudflare 规则是否处于活动状态,并采取推荐的操作,同时查看日志以发现对受影响的 REST API 端点的可疑请求。
### 展望未来
Cloudflare 将监控符合条件的流量,并针对新的攻击变种测试这些规则,必要时更新检测。
我们感谢 WordPress 安全团队与 Cloudflare 和其他基础设施提供商的协调,帮助在漏洞细节公开之前保护用户。
---
原文链接:[点击查看](https://blog.cloudflare.com/wordpress-vulnerabilities/)
WordPress 安全团队在公开发布之前向 Cloudflare 披露了这些漏洞,以便我们为客户准备保护措施。**Cloudflare 已经为所有客户(包括免费和付费计划的用户)部署了新的规则,只要他们的应用流量通过 Cloudflare WAF 代理。** 这些规则于 2026 年 7 月 17 日 17:03 UTC 部署。
WAF 保护措施能够在客户更新期间减少暴露风险,但并不能替代补丁。WordPress 在版本 7.0.2 中发布了修复补丁,并对受影响的早期分支(6.9.5、6.8.6 和 7.1 Beta 2)进行了回溯修复。版本早于 6.8 的未受影响。WordPress 将此作为最高严重性、最高优先级的问题来处理,并强制对受影响的网站进行自动更新,因此大多数网站会自动更新。我们仍然建议确认您是否使用了补丁版本或您分支的回溯更新,并遵循官方 [WordPress 安全发布](https://wordpress.org/news/2026/07/wordpress-7-0-2-release/) 的指导。
### 您需要知道的事情
这些漏洞影响请求路径的不同部分:
- **CVE-2026-60137: SQL 注入。** WordPress 6.8 及以上版本中的一个漏洞允许构造的输入改变数据库查询。评级:高。
- **CVE-2026-63030: 未认证远程代码执行。** WordPress 6.9 及以上版本中的一个漏洞允许未认证的攻击者在未使用持久对象缓存时通过 REST API 的批处理端点执行代码。此漏洞与上述 SQL 注入漏洞相关。利用该漏洞无需登录或用户交互。评级:严重。
SQL 注入漏洞在 6.8 及以上版本中存在,而 RCE 仅影响 6.9 及以上版本。因此,6.8.6 仅修复 SQLi,因为 6.8 中不存在 RCE,而 6.9.5、7.0.2 和 7.1 Beta 2 则同时修复了两者。
Cloudflare 创建了两个规则,以检测与这些漏洞相关的请求:
使用 Pro、Business 或 Enterprise 计划的 Cloudflare 用户应确保启用 Cloudflare 管理规则。客户可以按照我们 [WAF 管理规则文档](https://developers.cloudflare.com/waf/get-started/#1-deploy-the-cloudflare-managed-ruleset) 中的步骤进行操作。免费计划的客户则通过免费规则集自动获得保护。
新的规则以默认的管理规则集操作设置为阻止。运行 WordPress 网站的客户应查看任何规则集级别的覆盖,包括那些将所有规则从“阻止”更改为“日志”的覆盖,并确保新规则在更新 WordPress 时使用推荐的操作。Cloudflare 用户还应监控安全事件,以寻找符合任何规则的请求。
### 在您补丁的同时进行深度防御
SQL 注入规则在请求到达 WordPress 之前检测构造的参数值。未认证 RCE 规则则针对企图访问远程代码执行路径的请求。两者一起在不同的点上检测攻击。
这些规则在组织更新受影响的系统时降低风险;它们并不能修复基础的易受攻击代码。更新 WordPress 仍然是解决漏洞的最有效方式。
如果无法立即更新,请验证这两个 Cloudflare 规则是否处于活动状态,并采取推荐的操作,同时查看日志以发现对受影响的 REST API 端点的可疑请求。
### 展望未来
Cloudflare 将监控符合条件的流量,并针对新的攻击变种测试这些规则,必要时更新检测。
我们感谢 WordPress 安全团队与 Cloudflare 和其他基础设施提供商的协调,帮助在漏洞细节公开之前保护用户。
---
原文链接:[点击查看](https://blog.cloudflare.com/wordpress-vulnerabilities/)
评论
暂无评论。