РАЗРАБОТКА

Cloudflare защитил WordPress от двух критичных уязвимостей

Cloudflare выпустил защиту для WordPress от уязвимостей RCE и SQL Injection, влияющих на версии 6.8 и выше.

✍️ Редакция iTech News | 10.10.2025 | ⏱ 2 мин | Источник: Cloudflare Blog
Cloudflare защищает WordPress от уязвимостей

Cloudflare внедрил новые правила веб-фаервола (WAF), которые защищают приложения на базе WordPress от двух критически важных уязвимостей. Речь идет об уязвимостях, связанных с удалённым исполнением кода и SQL-инъекцией, которые могут подвергать опасности сайты, использующие версию WordPress 6.8 и выше.

Ситуация с уязвимостями

Уязвимости были выявлены командой безопасности WordPress и переданы Cloudflare еще до их публичного раскрытия. Это позволило подготовить решения для клиентов. Уязвимость CVE-2026-60137 связана с SQL-инъекцией, что позволяет злоумышленникам изменять запросы к базе данных, а уязвимость CVE-2026-63030 позволяет анонимным пользователям запускать код через REST API, если используется кэшированный объект.

Актуальные версии WordPress 6.9 и выше подвержены обеим уязвимостям, в то время как обновления 6.8.6, 7.0.2 и 7.1 Beta 2 содержат исправления. Сайты, использующие старые версии, например 6.8, не затронуты уязвимостями этой категории. Cloudflare применил новые правила в 17:03 UTC 17 июля 2026 года, и они будут блокировать подозрительные запросы.

Новые правила защиты

Система защиты создана таким образом, что клиенты Cloudflare, использующие WordPress на платных тарифах, должны убедиться в активации Manage Rules. Для пользователей бесплатного плана защита будет применена автоматически.

Основная задача новых правил — уменьшить риски от атак, пока владельцы сайтов обновляют WordPress до безопасных версий. Это делается путём блокировки потенциально опасных запросов. В то же время, несмотря на эту защиту, обновление WordPress остаётся обязательным решением для устранения уязвимостей.

Практические выводы для пользователей

Для владельцев сайтов на WordPress это означает: необходимо как можно скорее проверить, что сайт работает на обновленной версии WordPress. Если немедленное обновление невозможно, следует убедиться, что новые правила Cloudflare активны и работают в режиме блокировки. Это поможет минимизировать риски во время подготовки к обновлениям.

Очередная задача — следить за событиями безопасности и в логах искать подозрительные запросы. Такой подход поможет быть уверенными в безопасности ваших ресурсов в сети.

Поделиться: Telegram X LinkedIn