دو باگ بحرانی وردپرس و سپر تازهٔ کلادفلر
خلاصهٔ کاملتر
کلادفلر تو بلاگش نوشته که برای دو آسیبپذیری بحرانی وردپرس محافظت تازهٔ WAF منتشر کرده. یکی اجرای کد از راه دور بدون احراز هویت روی REST API وردپرسه و اون یکی یه SQL Injection مرتبط باهاش. به گفتهٔ کلادفلر، تیم امنیتی وردپرس قبل از انتشار عمومی جزئیات رو باهاشون در میون گذاشته تا محافظتها از قبل آماده باشه.
دو تا شناسه در کاره. CVE-2026-60137 یه SQL Injection با درجهٔ High هست که از وردپرس ۶.۸ به بعد وجود داره و اجازه میده ورودی دستکاریشده کوئری دیتابیس رو تغییر بده. CVE-2026-63030 جدیتره: یه اجرای کد از راه دور با درجهٔ Critical که از نسخهٔ ۶.۹ به بعد وجود داره و از طریق اندپوینت batch در REST API قابل بهرهبرداریه — اون هم وقتی که persistent object cache فعال نباشه. این یکی نه لاگین میخواد نه هیچ تعاملی از کاربر.
همین تفاوت بازهی نسخهها توضیح میده چرا اصلاحیهها فرق دارن: نسخهٔ 6.8.6 فقط SQL Injection رو میبنده چون RCE اصلاً روی شاخهٔ ۶.۸ نیست، ولی 6.9.5، 7.0.2 و 7.1 Beta 2 هر دو مشکل رو رفع میکنن. نسخههای قبل از ۶.۸ اصلاً تحت تأثیر نیستن. وردپرس این مورد رو بالاترین سطح شدت و اولویت خودش دونسته و آپدیت خودکار رو روی سایتهای آسیبپذیر اجباری کرده.
قوانین کلادفلر ساعت ۱۷:۰۳ به وقت UTC روز ۱۷ ژوئیهٔ ۲۰۲۶ منتشر شدن و — این نکتهٔ مهمشه — برای همهٔ مشتریها فعالن، حتی پلن رایگان، به شرطی که ترافیک سایت از WAF کلادفلر رد بشه. مشتریهای Pro، Business و Enterprise باید مطمئن بشن Cloudflare Managed Rules فعاله؛ پلنهای رایگان از طریق Free Ruleset خودکار پوشش داده میشن.
یه هشدار عملی هم داده: اکشن پیشفرض هر دو قانون Block هست، پس اگه رو مجموعه قوانینتون override گذاشتین که همه چیز رو از Block به Log تغییر بده، عملاً جلوی محافظت رو گرفتین. کلادفلر توصیه میکنه این overrideها رو مرور کنین و Security Events رو برای درخواستهای منطبق با این دو قانون زیر نظر بگیرین.
نویسندهٔ پست تأکید میکنه که این قوانین جایگزین پچ کردن نیستن. قانون SQL Injection ورودیهای دستکاریشده رو قبل از رسیدن به وردپرس تشخیص میده و قانون RCE درخواستهایی رو هدف میگیره که سراغ مسیر اجرای کد میرن؛ یعنی حمله تو دو نقطهٔ متفاوت دیده میشه، ولی کد آسیبپذیر سر جاشه. اگه همین الان نمیتونین آپدیت کنین، حداقل مطمئن بشین هر دو قانون با اکشن توصیهشده فعالن و لاگها رو بررسی کنین.
نکات کلیدی:
- CVE-2026-63030: اجرای کد از راه دور بدون احراز هویت روی اندپوینت batch در REST API، از وردپرس ۶.۹ به بعد، درجهٔ Critical
- CVE-2026-60137: تزریق SQL از وردپرس ۶.۸ به بعد، درجهٔ High
- اصلاحیهها: 7.0.2، 6.9.5، 6.8.6 و 7.1 Beta 2؛ نسخههای قبل از ۶.۸ آسیبپذیر نیستن
- قوانین WAF برای همهٔ پلنهای کلادفلر از جمله رایگان فعال شده، با اکشن پیشفرض Block
- اگه override دارین که Block رو به Log تبدیل میکنه، محافظت عملاً خنثی میشه
- WAF فقط ریسک رو کم میکنه؛ آپدیت وردپرس تنها راه واقعی رفع مشکله




