Cloudflare WAF保护WordPress应用免受两个高危漏洞影响

💡 原文英文,约1100词,阅读约需4分钟。
📝

内容提要

Cloudflare为WordPress的两个高危漏洞部署了WAF防护规则,覆盖免费和付费用户。漏洞包括SQL注入(CVE-2026-60137)和未认证远程代码执行(CVE-2026-63030),影响6.8及以上版本。规则默认阻断攻击,但更新WordPress至7.0.2或相应补丁版本仍是根本解决方案。

🔎

延伸解读

漏洞影响范围与修复版本

本次披露的两个漏洞影响WordPress 6.8及以上版本,但严重程度不同:SQL注入(CVE-2026-60137)影响6.8+,而远程代码执行(CVE-2026-63030)仅影响6.9+。因此,6.8.6仅修复SQL注入,而6.9.5、7.0.2及7.1 Beta 2则同时修复两者。若你的站点版本低于6.8,则不受影响。

WAF规则的作用与局限

Cloudflare已为所有用户(包括免费版)部署WAF规则,默认阻断攻击请求。但规则只能缓解风险,不能替代补丁。WordPress已强制自动更新,但建议手动确认站点已更新至修复版本。若无法立即更新,应确保WAF规则处于“阻止”状态,并监控安全事件日志。

配置建议与注意事项

Pro及以上套餐用户需确保启用Cloudflare托管规则集,免费版则自动受保护。若自定义了规则集覆盖,需检查是否将规则改为“日志”模式,以免失去防护。同时,应关注安全事件中匹配规则的请求,以便及时发现攻击尝试。

Q&A

Cloudflare 为 WordPress 的两个高危漏洞部署了哪些 WAF 防护规则?

Cloudflare 部署了针对 SQL 注入(CVE-2026-60137)和未认证远程代码执行(CVE-2026-63030)的 WAF 规则,默认动作为 Block,覆盖免费和付费用户。

CVE-2026-60137 和 CVE-2026-63030 分别是什么漏洞?影响哪些版本?

CVE-2026-60137 是 SQL 注入漏洞,影响 WordPress 6.8 及以上版本;CVE-2026-63030 是未认证远程代码执行漏洞,影响 WordPress 6.9 及以上版本。

WordPress 官方发布了哪些版本修复这些漏洞?

WordPress 发布了 7.0.2 版本,并向后移植到 6.9.5、6.8.6 和 7.1 Beta 2。其中 6.8.6 仅修复 SQL 注入,因为 RCE 不影响 6.8;其他版本修复两个漏洞。

Cloudflare 的 WAF 规则是否对所有用户生效?免费用户如何获得保护?

是的,只要流量通过 Cloudflare WAF 代理,所有用户(包括免费和付费)都受保护。免费用户通过 Free Ruleset 自动获得保护,付费用户需确保 Managed Rules 已启用。

Cloudflare 的 WAF 规则能否完全修复 WordPress 漏洞?

不能。WAF 规则只是减少暴露,不能修复底层代码。更新 WordPress 到修复版本才是根本解决方案。

如果无法立即更新 WordPress,用户应该采取哪些措施?

应确保 Cloudflare 的两条规则处于激活状态且使用推荐动作(Block),并监控 Security Events 和日志,检查是否有针对受影响 REST API 端点的可疑请求。

Cloudflare 的 WAF 规则 ID 是什么?

SQL 注入规则 ID:Managed Ruleset 为 1c060d3a371549219ee290d7ed933fcc,Free Ruleset 为 db003b39b7774859a8d588ce33697a1a;RCE 规则 ID:Managed Ruleset 为 7dfb2bd4708d4b88b9911dc0550664b6,Free Ruleset 为 ebd3f2df15c74ddcbf6220c9b5ec246a。

🏷️

标签

➡️

继续阅读