ニュース

Cloudflare WAFが2件の重大なWordPress脆弱性をブロック(CVE-2026-60137、CVE-2026-63030)

Cloudflareは、WordPressにおける認証不要の重大なRCEと高深刻度のSQLインジェクションをブロックするWAFルールを展開しました。今すぐパッチを適用してください。バージョン6.8~7.0.2が影響を受けます。

July 18, 2026· 1 min read· 出典: The Cloudflare Blog
Cloudflare WAFが2件の重大なWordPress脆弱性をブロック(CVE-2026-60137、CVE-2026-63030)

Cloudflareは2026年7月17日、公開前に通知された2件の高深刻度脆弱性からWordPressサイトを保護するため、新しいWAFルールをプッシュしました。このルールは、トラフィックがCloudflareのWAFを経由している限り、無料ユーザーを含むすべてのCloudflare顧客に対して有効です。

脆弱性の詳細

該当するCVEは2件です:

  • CVE-2026-60137 — WordPress 6.8以降におけるSQLインジェクション。深刻度:高。
  • CVE-2026-63030 — REST APIバッチエンドポイントを介した認証不要のリモートコード実行。WordPress 6.9以降に影響。深刻度:重大。認証やユーザー操作は不要です。永続オブジェクトキャッシュが使用されていない場合にのみ機能します。

SQLiは6.8以降で存在し、RCEは6.9以降で発生します。WordPressはバージョン7.0.2、6.9.5、6.8.6、7.1 Beta 2でパッチをリリースしています。影響を受けるサイトでは自動更新が強制されていますが、パッチ適用済みのリリースであることを確認してください。

WAFルール

Cloudflareは2つのルールを展開し、どちらもデフォルトでブロックに設定されています:

  • SQLiルールID:1c060d3a371549219ee290d7ed933fcc(マネージド)/ db003b39b7774859a8d588ce33697a1a(無料)
  • RCEルールID:7dfb2bd4708d4b88b9911dc0550664b6(マネージド)/ ebd3f2df15c74ddcbf6220c9b5ec246a(無料)

Pro/Business/Enterpriseユーザーは、Cloudflareマネージドルールが有効になっていることを確認してください。無料ユーザーはFree Rulesetにより自動的に保護されます。ルールをブロックではなくログに設定するルールセットレベルのオーバーライドがある場合は、今すぐ修正してください。

推奨される対応

WAFルールは時間を稼ぐものですが、パッチ適用の代わりにはなりません。直ちにWordPressを修正済みバージョンに更新してください。すぐにパッチを適用できない場合は、両方のルールがアクティブでブロックに設定されていることを確認し、Security Eventsで一致するリクエストを監視してください。

Cloudflareは、トラフィックの監視を継続し、新たな攻撃バリエーションが出現した場合に検出を更新すると述べています。