Ядрото на WordPress има две уязвимости, а по-тежката позволява на неавтентикиран нападател да изпълни свой код на сървъра. Cloudflare разгъна защитни правила за всичките си клиенти на 17 юли, докато пачовете се разпространяват. За всеки, който държи магазин или сайт на WordPress, това е от нещата, които не чакат до понеделник.
- Две уязвимости в ядрото на WordPress: SQL инжекция (висока) и изпълнение на чужд код без вход (критична).
- Cloudflare разгъна WAF правила за всички планове на 17 юли 2026 (17:03 UTC); защитата купува време, не заменя пача.
- Пач версии: 7.0.2, 6.9.5, 6.8.6. Съвет: провери версията и обнови сега, особено ако е WooCommerce магазин.
Проверих нашите, преди да седна да пиша това. Държим клиентски магазини точно на този стек - WordPress зад Cloudflare, а тази седмица излязоха две уязвимости в ядрото наведнъж.
Затова го чета като задача за деня, не като заглавие. Cloudflare реагира бързо и чисто - щит за всички, часове след като дупките излизат навън, дори за безплатните планове. Това е добрият ход.
Само че щитът е превръзка, не лечение. Той спира познатата форма на атаката пред вратата, кръпката затваря самата дупка. Тежи, защото критичната от двете не иска нито парола, нито акаунт - минава по списък от адреси, не по конкретна цел. А неудобната истина за WordPress е, че огромна част от сайтовете обновяват късно или никога.
Отваряме списъка с клиентски WordPress и WooCommerce сайтове и проверяваме версията. 6.8 и нагоре - обнови до закърпената. Зад Cloudflare сме по-спокойни, но спокойствието не е кръпка. Знам какво ще каже някой. То работи, защо да го пипам. Точно тези сайтове са на списъка на автоматичния нападател. Обновяваш днес. Не в понеделник.