Cloudflare WAF chặn hai lỗ hổng WordPress nghiêm trọng (CVE-2026-60137, CVE-2026-63030)
Cloudflare đã triển khai các quy tắc WAF để chặn một lỗ hổng RCE chưa xác thực nghiêm trọng và một lỗ hổng SQL injection mức độ cao trong WordPress. Hãy vá ngay—các phiên bản 6.8 đến 7.0.2 bị ảnh hưởng.

Cloudflare đã đẩy các quy tắc WAF mới vào ngày 17 tháng 7 năm 2026 để bảo vệ các trang WordPress khỏi hai lỗ hổng mức độ cao đã được tiết lộ cho họ trước khi công bố công khai. Các quy tắc này có hiệu lực cho tất cả khách hàng của Cloudflare, bao gồm cả người dùng gói miễn phí, miễn là lưu lượng được proxy qua WAF của Cloudflare.
Các lỗ hổng
Hai CVE đang được đề cập:
- CVE-2026-60137 — SQL injection trong WordPress 6.8 và các phiên bản mới hơn. Được xếp hạng Cao.
- CVE-2026-63030 — Thực thi mã từ xa chưa xác thực qua điểm cuối batch của REST API, ảnh hưởng đến WordPress 6.9 và các phiên bản mới hơn. Được xếp hạng Nghiêm trọng. Không yêu cầu xác thực hoặc tương tác người dùng. Lỗ hổng này chỉ hoạt động khi bộ nhớ đệm đối tượng liên tục không được sử dụng.
SQLi tồn tại từ phiên bản 6.8 trở đi; RCE yêu cầu 6.9+. WordPress đã phát hành các bản vá trong các phiên bản 7.0.2, 6.9.5, 6.8.6 và 7.1 Beta 2. Các bản cập nhật tự động đang được áp dụng cho các trang bị ảnh hưởng, nhưng bạn nên xác minh rằng mình đang sử dụng phiên bản đã được vá.
Quy tắc WAF
Cloudflare đã triển khai hai quy tắc, cả hai đều mặc định là Chặn:
- ID quy tắc SQLi:
1c060d3a371549219ee290d7ed933fcc(Quản lý) /db003b39b7774859a8d588ce33697a1a(Miễn phí) - ID quy tắc RCE:
7dfb2bd4708d4b88b9911dc0550664b6(Quản lý) /ebd3f2df15c74ddcbf6220c9b5ec246a(Miễn phí)
Người dùng Pro/Business/Enterprise nên đảm bảo Cloudflare Managed Rules được bật. Người dùng miễn phí tự động được bảo vệ qua Free Ruleset. Nếu bạn có bất kỳ ghi đè cấp ruleset nào đặt quy tắc thành Ghi nhật ký thay vì Chặn, hãy sửa ngay.
Những gì bạn nên làm
Các quy tắc WAF giúp bạn có thêm thời gian, nhưng chúng không thay thế cho việc vá lỗi. Cập nhật WordPress lên phiên bản đã sửa ngay lập tức. Nếu bạn không thể vá ngay, hãy xác minh cả hai quy tắc đều hoạt động và được đặt thành Chặn, đồng thời theo dõi Security Events để tìm các yêu cầu khớp.
Cloudflare cho biết sẽ tiếp tục giám sát lưu lượng và cập nhật các phát hiện khi các biến thể tấn công mới xuất hiện.
Thảo luận
0 bình luận
Hãy là người đầu tiên thảo luận.