Cloudflare已紧急部署云端WAF规则 拦截针对WordPress高危远程执行代码漏洞的攻击

Cloudflare已紧急部署云端WAF规则 拦截针对WordPress高危远程执行代码漏洞的攻击

💡 原文中文,约1300字,阅读约需4分钟。
📝

内容提要

Cloudflare紧急部署免费WAF规则,拦截针对WordPress高危远程代码执行(CVE-2026-63030)和SQL注入(CVE-2026-60137)漏洞的攻击。免费用户自动启用,付费用户需手动检查。WordPress已发布6.9.x等分支紧急更新修复漏洞,建议用户升级至最新版本以彻底解决安全问题。

🔎

延伸解读

免费用户自动防护,付费用户需手动确认

Cloudflare 此次部署的 WAF 规则对免费用户自动生效,但 Pro 或企业版用户需要管理员在后台检查规则是否启用,可能需要批准。这意味着不同套餐的用户防护状态可能不一致,付费用户应尽快确认规则已激活,避免因未启用而暴露在漏洞风险中。

WAF 规则是缓解措施,升级才是根本

Cloudflare 的 WAF 规则可以拦截针对 CVE-2026-63030 和 CVE-2026-60137 的攻击,但只能作为临时缓解。文章明确指出,更稳妥的办法是升级到不受影响的 WordPress 新版本,因为 WAF 规则无法修复底层漏洞,升级才能彻底解决安全问题。

注意版本分支限制,及时手动更新

WordPress 团队虽然自动推送了安全更新,但仅限同分支内的小版本升级,例如 6.8.x 不会自动升级到 7.1.x。站长需要手动检查后台,确保自己的版本处于已修复的 6.9.x、6.8.x、7.0.x 或 7.1.x 分支,否则可能仍存在漏洞风险。

Q&A

Cloudflare 针对 WordPress 的哪些漏洞部署了紧急 WAF 规则?

Cloudflare 部署了紧急 WAF 规则,用于拦截针对 WordPress 的远程代码执行漏洞(CVE-2026-63030)和 SQL 注入漏洞(CVE-2026-60137)的攻击。

Cloudflare 的免费 WAF 规则对哪些用户自动生效?

使用 Cloudflare Free 的网站会自动启用这些 WAF 规则,而 Pro 或企业版用户需要手动检查规则是否启用,可能需要管理员批准。

WordPress 发布了哪些版本修复这些漏洞?

WordPress 发布了 6.9.x、6.8.x、7.0.x、7.1.x 分支的紧急更新来修复漏洞,并自动推送升级核心版本,但仅在分支版本内进行小版本升级。

Cloudflare 新增的 WAF 规则默认动作是什么?

Cloudflare 新增的 WAF 规则默认动作是“阻止”,即检测到相关漏洞利用尝试时直接拦截。

使用 Cloudflare 的 WordPress 网站如何彻底解决这些安全漏洞?

虽然 Cloudflare 的免费 WAF 规则可以自动缓解攻击,但更稳妥的办法是升级到不受影响的新版本,这样可以彻底解决安全漏洞。

Cloudflare 新增的 WAF 规则集 ID 分别是什么?

针对 CVE-2026-63030 的规则集 ID:托管规则集为 7dfb2bd4708d4b88b9911dc0550664b6,免费规则集为 ebd3f2df15c74ddcbf6220c9b5ec246a;针对 CVE-2026-60137 的规则集 ID:托管规则集为 1c060d3a371549219ee290d7ed933fcc,免费规则集为 db003b39b7774859a8d588ce33697a1a。

🏷️

标签

➡️

继续阅读