Cloudflare внедрил новые правила веб-фаервола (WAF), которые защищают приложения на базе WordPress от двух критически важных уязвимостей. Речь идет об уязвимостях, связанных с удалённым исполнением кода и SQL-инъекцией, которые могут подвергать опасности сайты, использующие версию WordPress 6.8 и выше.
Ситуация с уязвимостями
Уязвимости были выявлены командой безопасности WordPress и переданы Cloudflare еще до их публичного раскрытия. Это позволило подготовить решения для клиентов. Уязвимость CVE-2026-60137 связана с SQL-инъекцией, что позволяет злоумышленникам изменять запросы к базе данных, а уязвимость CVE-2026-63030 позволяет анонимным пользователям запускать код через REST API, если используется кэшированный объект.
Актуальные версии WordPress 6.9 и выше подвержены обеим уязвимостям, в то время как обновления 6.8.6, 7.0.2 и 7.1 Beta 2 содержат исправления. Сайты, использующие старые версии, например 6.8, не затронуты уязвимостями этой категории. Cloudflare применил новые правила в 17:03 UTC 17 июля 2026 года, и они будут блокировать подозрительные запросы.
Новые правила защиты
Система защиты создана таким образом, что клиенты Cloudflare, использующие WordPress на платных тарифах, должны убедиться в активации Manage Rules. Для пользователей бесплатного плана защита будет применена автоматически.
Основная задача новых правил — уменьшить риски от атак, пока владельцы сайтов обновляют WordPress до безопасных версий. Это делается путём блокировки потенциально опасных запросов. В то же время, несмотря на эту защиту, обновление WordPress остаётся обязательным решением для устранения уязвимостей.
Практические выводы для пользователей
Для владельцев сайтов на WordPress это означает: необходимо как можно скорее проверить, что сайт работает на обновленной версии WordPress. Если немедленное обновление невозможно, следует убедиться, что новые правила Cloudflare активны и работают в режиме блокировки. Это поможет минимизировать риски во время подготовки к обновлениям.
Очередная задача — следить за событиями безопасности и в логах искать подозрительные запросы. Такой подход поможет быть уверенными в безопасности ваших ресурсов в сети.