Cloudflare WAFがWordPressの高危険度脆弱性2件を防御
Key Points
- 認証不要RCE
- SQLインジェクション
- WAFで緩和済み
Summary
CloudflareはWordPressの2件の高危険度脆弱性(CVE-2026-60137: SQLインジェクション、CVE-2026-63030: 認証不要RCE)に対するWAFルールを2026-07-17T17:03 UTCに展開しました。すべてのプラン(無料含む)で、トラフィックがCloudflare経由(プロキシ有効)の場合に適用されます。WAFは露出低減のための緩和策であり、恒久的対策としては必ず公式パッチを適用してください。
Key Points
- 影響と深刻度
- CVE-2026-60137: SQLインジェクション(High)。WordPress 6.8以降が影響対象。
- CVE-2026-63030: 認証不要のリモートコード実行(Critical)。WordPress 6.9以降が影響(永続オブジェクトキャッシュを使用していない場合に悪用可能)。
- パッチ情報
- 修正済みバージョン: 7.0.2
- バックポート: 6.9.5、6.8.6、7.1 Beta 2
- 6.8未満は影響外。WordPressは影響範囲に自動更新を強制中。
- Cloudflare WAFルール(デフォルトアクション: Block)
- SQLi (CVE-2026-60137): managed=1c060d3a371549219ee290d7ed933fcc / free=db003b39b7774859a8d588ce33697a1a
- RCE (CVE-2026-63030): managed=7dfb2bd4708d4b88b9911dc0550664b6 / free=ebd3f2df15c74ddcbf6220c9b5ec246a
- 展開日時: 2026-07-17 17:03 UTC
Recommended actions
- 直ちに影響を受けるWordPressバージョンへアップデート(7.0.2または該当バックポート)。
- サイトがCloudflare経由でプロキシ設定されていることを確認(WAF適用条件)。
- パッチ適用後にWAFログとアクセスログを確認して異常なリクエストや試行を調査。
- 自動更新の適用状況を確認し、必要に応じてバックアップと復旧手順を用意する。