Срочно: Cloudflare WAF блокирует две опасные уязвимости в WordPress — защитите свой сайт

Cloudflare развернул новые средства защиты Web Application Firewall (WAF) для двух критических уязвимостей, затрагивающих WordPress. Эти защиты устраняют уязвимость неавторизованного удаленного выполнения кода (RCE) в REST API WordPress и связанную с ней уязвимость SQL-инъекции.

Группа безопасности WordPress раскрыла уязвимости Cloudflare до публичного объявления, чтобы мы могли подготовить защиту для клиентов. Cloudflare развернул новые правила для защиты всех клиентов, включая как бесплатные, так и платные тарифы, при условии, что их трафик приложений проксируется через WAF Cloudflare. Правила были развернуты в 17:03 UTC 17 июля 2026 года.

Защита WAF снижает риск во время обновления клиентами, но она не заменяет установку исправлений. WordPress выпустил исправления в версии 7.0.2, с бэкпортами для затронутых более ранних веток: 6.9.5, 6.8.6 и 7.1 Beta 2. Версии ниже 6.8 не затронуты. WordPress рассматривает эту проблему как наиболее критичную и приоритетную, инициируя автоматические обновления для затронутых сайтов, поэтому большинство сайтов будут обновлены автоматически. Мы все же рекомендуем убедиться, что вы используете исправленную версию или бэкпорт для вашей ветки, и следовать рекомендациям из официального объявления о безопасности WordPress.

Что вам нужно знать

Уязвимости затрагивают разные части пути запроса:

  • CVE-2026-60137: SQL-инъекция. Уязвимость в WordPress версии 6.8 и более поздних позволяет изменять запрос к базе данных с помощью специально сформированных вводных данных. Рейтинг: Высокий.
  • CVE-2026-63030: Неавторизованное удаленное выполнение кода. Уязвимость в WordPress версии 6.9 и более поздних позволяет неавторизованному злоумышленнику выполнять код через пакетную конечную точку REST API, если не используется постоянный кеш объектов. Эта уязвимость связана с описанной выше SQL-инъекцией. Для эксплуатации этой уязвимости не требуется вход в систему или взаимодействие пользователя. Рейтинг: Критический.

Уязвимость SQL-инъекции присутствует начиная с версии 6.8, в то время как RCE затрагивает только версии от 6.9. Таким образом, версия 6.8.6 устраняет только SQLi, поскольку RCE в версии 6.8 нет, а версии 6.9.5, 7.0.2 и 7.1 Beta 2 получают исправления для обеих уязвимостей.

Cloudflare создал два правила для обнаружения запросов, связанных с этими уязвимостями:

Клиентам Cloudflare, использующим WordPress на тарифах Pro, Business или Enterprise, следует убедиться, что управляемые правила Cloudflare включены. Клиенты могут следовать инструкциям в нашей документации по управляемым наборам правил WAF. Клиенты на бесплатных тарифах автоматически защищены через бесплатный набор правил.

Новые правила развернуты с действием по умолчанию для управляемых наборов правил — «Блокировать». Клиентам, использующим WordPress, следует проверить любые переопределения на уровне набора правил, включая те, которые изменяют все правила с «Блокировать» на «Журнал», и убедиться, что новые правила используют рекомендуемое действие во время обновления WordPress. Клиентам Cloudflare также следует отслеживать события безопасности на предмет запросов, соответствующих любому из правил.

Многоуровневая защита во время установки исправлений

Правило для SQL-инъекции обнаруживает специально сформированные значения параметров до того, как они достигнут WordPress. Правило для неавторизованного RCE нацелено на запросы, пытающиеся достичь пути удаленного выполнения кода. Вместе они обнаруживают атаку в двух разных точках.

Эти правила снижают риск, пока организации обновляют затронутые системы; они не исправляют уязвимый код. Обновление WordPress остается наиболее эффективным способом устранения уязвимостей.

Если немедленное обновление невозможно, убедитесь, что оба правила Cloudflare активны с рекомендуемым действием, и просмотрите журналы на предмет подозрительных запросов к затронутой конечной точке REST API.

Взгляд в будущее

Cloudflare будет отслеживать соответствующий трафик и тестировать правила на предмет новых вариаций атак, обновляя обнаружения при необходимости.
Мы благодарим команду безопасности WordPress за координацию с Cloudflare и другими поставщиками инфраструктуры, чтобы помочь защитить пользователей до того, как подробности уязвимостей стали публичными.