WordPress 6.9至7.0.1版本存在严重RCE漏洞,由三个漏洞组合利用:REST API批量请求路由混淆(CVE-2026-63030)绕过参数检查,WP_Query的author__not_in参数SQL注入(CVE-2026-60137)污染缓存,再通过oEmbed持久化及Customizer权限切换,最终以管理员身份创建账户并安装恶意插件实现远程代码执行。该漏洞利用巧妙,已获修复。
Cloudflare紧急部署免费WAF规则,拦截针对WordPress高危远程代码执行(CVE-2026-63030)和SQL注入(CVE-2026-60137)漏洞的攻击。免费用户自动启用,付费用户需手动检查。WordPress已发布6.9.x等分支紧急更新修复漏洞,建议用户升级至最新版本以彻底解决安全问题。
完成下面两步后,将自动完成登录并继续当前操作。