Cloudflare:WAF 托管规则覆盖 WordPress 两枚高危漏洞(SQLi CVE-2026-60137 与未授权 RCE CVE-2026-63030)
📖 原文翻译与解读。原文:Protecting WordPress sites from recent vulnerabilities(Cloudflare,2026-07-28)
一、两枚漏洞概述
Cloudflare 威胁研究团队列出了近期影响 WordPress 的两枚高危漏洞,并已通过 WAF 托管规则为受其保护的站点提供拦截能力。CVE-2026-60137 为 SQL 注入缺陷,攻击者可在未认证情况下向受影响端点注入恶意 SQL,从而读取、篡改乃至导出数据库内容(含用户与配置数据)。CVE-2026-63030 为未授权远程代码执行(RCE),攻击者无需任何凭据即可在服务器上执行任意代码,危害等级更高,可直接导致站点的完全失陷。
二、受影响与修复版本
WordPress 核心在 7.0.2、6.9.5、6.8.6 三个分支版本中修复了上述缺陷。仍运行旧版本(含大量长期支持分支与未及时更新的站点)均处于暴露状态。对承载会员、表单或电商数据的 WordPress 站点而言,这两枚漏洞尤其危险——它们无需登录即可被利用,且批量扫描工具往往会在补丁公开后数小时内开始广泛探测。
三、WAF 托管规则覆盖
Cloudflare 在漏洞公开与生产环境被利用之间,先行部署了针对两类攻击手法的托管规则:一类匹配 CVE-2026-60137 的 SQL 注入荷载特征,另一类匹配 CVE-2026-63030 的未授权 RCE 调用路径与异常参数。规则默认对受保护 zone 生效,使站点即便尚未完成核心升级,也能在网络边界阻断已知利用尝试,为运维争取升级窗口。Cloudflare 建议将所有面向公网的 WordPress 管理面纳入 WAF 评估范围,并对管理路径启用额外速率限制与地域限制。
四、运维建议
① 立即将 WordPress 核心升级至 7.0.2 / 6.9.5 / 6.8.6 及以上;② 升级前先确认 WAF 托管规则已启用并处于阻断(而非仅记录)模式;③ 对 /wp-admin、xmlrpc.php、REST API 等高风险入口叠加速率限制与防暴力破解;④ 清理不再维护的主题与插件,减少插件层面同源风险的暴露面;⑤ 建立核心、主题、插件的自动更新与回滚通道,缩短从披露到修复的时延。参见我们的 2026 年 7 月补丁日详解。
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
