we_are_coded.by CODE · Светът, декодиран
EN
Cloudflare

WordPress има критична дупка за чужд код - Cloudflare вдигна щит, но кръпката не чака

CloudflareСигурност

Ядрото на WordPress има две уязвимости, а по-тежката позволява на неавтентикиран нападател да изпълни свой код на сървъра. Cloudflare разгъна защитни правила за всичките си клиенти на 17 юли, докато пачовете се разпространяват. За всеки, който държи магазин или сайт на WordPress, това е от нещата, които не чакат до понеделник.

Накратко
  • Две уязвимости в ядрото на WordPress: SQL инжекция (висока) и изпълнение на чужд код без вход (критична).
  • Cloudflare разгъна WAF правила за всички планове на 17 юли 2026 (17:03 UTC); защитата купува време, не заменя пача.
  • Пач версии: 7.0.2, 6.9.5, 6.8.6. Съвет: провери версията и обнови сега, особено ако е WooCommerce магазин.
Проверено на20 юли 2026Отговорен редакторЦветелин ИвановКак работимМетод · Корекции

Проверих нашите, преди да седна да пиша това. Държим клиентски магазини точно на този стек - WordPress зад Cloudflare, а тази седмица излязоха две уязвимости в ядрото наведнъж.

Фактите: На 17 юли 2026 станаха публични две уязвимости в ядрото на WordPress. Първата, CVE-2026-60137, е SQL инжекция (възможност да се провре чужда команда към базата данни) и засяга WordPress 6.8 и нагоре - оценена е като висока. Втората, CVE-2026-63030, е по-тежката: неавтентикиран нападател - без парола и без акаунт - може да пусне свой код на сървъра през масова точка в програмния интерфейс (REST API), когато сайтът няма постоянен кеш на обектите. Оценена е като критична. Кръпките са във версии 7.0.2, 6.9.5, 6.8.6 (и 7.1 Beta 2). В 17:03 UTC на същия ден Cloudflare разгъна управлявани WAF правила, които спират тези атаки за всичките му клиенти - на безплатни и на платени планове. По думите на Cloudflare защитата намалява риска, докато се обновява, но не е заместител на пача. Източник: Cloudflare, блог за защитата на WordPress приложения, 17.07.2026.

Затова го чета като задача за деня, не като заглавие. Cloudflare реагира бързо и чисто - щит за всички, часове след като дупките излизат навън, дори за безплатните планове. Това е добрият ход.

Щитът спира атаката пред вратата. Кръпката затваря самата врата. Не ги бъркай.

Само че щитът е превръзка, не лечение. Той спира познатата форма на атаката пред вратата, кръпката затваря самата дупка. Тежи, защото критичната от двете не иска нито парола, нито акаунт - минава по списък от адреси, не по конкретна цел. А неудобната истина за WordPress е, че огромна част от сайтовете обновяват късно или никога.

Отваряме списъка с клиентски WordPress и WooCommerce сайтове и проверяваме версията. 6.8 и нагоре - обнови до закърпената. Зад Cloudflare сме по-спокойни, но спокойствието не е кръпка. Знам какво ще каже някой. То работи, защо да го пипам. Точно тези сайтове са на списъка на автоматичния нападател. Обновяваш днес. Не в понеделник.

Визуалът към статията е генериран код-арт, без чужди изображения.
Последвай ниFacebookLinkedIn
Официални първоизточници
→Cloudflare - WAF protects WordPress applications from two high-severity vulnerabilities
Оригинал: https://wearecoded.com/articles/cloudflare-waf-wordpress-dve-dupki.html
СподелиFacebookXLinkedInTelegramWhatsApp
← Обратно към всички новини