Cloudflare已紧急部署云端WAF规则 拦截针对WordPress高危远程执行代码漏洞的攻击
网络服务提供商 Cloudflare 日前发布博客宣布增加紧急 WAF 规则用来拦截 wp2shell 漏洞攻击,该漏洞指的是知名内容管理系统 WordPress 核心代码中出现的远程代码执行漏洞,攻击者可以在无需身份验证的情况下获取网站和数据库管理权限,这可能会造成严重安全风险。
安全公司将漏洞通报给 WordPress 后,WordPress 团队已经发布多个紧急发布 6.9.x、6.8.x、7.0.x、7.1.x 分支版本用于修复漏洞,考虑到这次漏洞的危害性极高,WordPress 团队使用自动推送升级网站使用的 WP 核心版本。
但考虑到兼容性问题,WordPress 只会在分支版本内执行小版本升级,例如 6.8.x 不会被直接更新到 7.1.x 系列,使用 WordPress 的开发者、站长、博主请转到后台检查版本更新。

Cloudflare 也接到来自 WordPress 团队的安全通报,所以 Cloudflare 直接在防火墙规则里新增两项规则用来拦截 WordPress REST API 中未经身份验证的远程代码执行漏洞和 SQL 注入漏洞,这些规则将针对免费用户自动生效,付费用户请管理员自行在后台检查相关规则是否启用。
因此托管在 Cloudflare 的 WordPress 网站将可以通过免费 WAF 规则自动缓解攻击,但更稳妥的办法依然是升级到不受影响的新版本,这样可以彻底解决安全漏洞。
新增规则集 1:
规则说明:CVE-2026-63030 WordPress RCE 漏洞
托管规则集 ID:7dfb2bd4708d4b88b9911dc0550664b6
免费规则集 ID:ebd3f2df15c74ddcbf6220c9b5ec246a
默认动作:阻止 (即检测到相关利用直接拦截)
新增规则集 2:
规则说明:CVE-2026-60137 WordPress SQL 注入
托管规则集 ID:1c060d3a371549219ee290d7ed933fcc
免费规则集 ID:db003b39b7774859a8d588ce33697a1a
默认动作:阻止 (即检测到相关利用直接拦截)
via Cloudflare
-
Cloudflare免费SSL证书与传统CA证书区别分析
Cloudflare作为知名的网络安全与CDN服务提供商,其免费SSL证书受到众多用户青睐;而传统CA(证书颁发机构)证书则是长期以来行业内的主流选择。二者虽同为SSL证书,却在多个维度存在显著差异,
-
45 秒 37.4 TB:Cloudflare 拦截史上最大分布式拒绝服务攻击
服务提供商 Cloudflare 昨日(6 月 19 日)发布博文,表示在 2025 年 5 月中旬成功拦截分布式拒绝服务(DDoS)攻击,峰值流量达到 7.3 Tbps,刷新其规模纪录。IT之家援引
-
密码泄露查询网站HaveIBeenPwned创建者/安全专家Troy Hunt被钓鱼导致数据泄露
现实案例告诉我们即便是网络安全专家也可能在网上上当受骗,这次的案例是知名密码泄露查询网站 HaveIBeenPwned.com 的创始人特洛伊・亨特 (Troy Hunt)。特洛伊亨特是网络安全专家,
[广告]赞助链接:
关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
让资讯触达的更精准有趣:https://www.0xu.cn/
关注KnowSafe微信公众号随时掌握互联网精彩
- 内容管理系统WordPress出现高危远程代码执行漏洞 请立即升级
- 如何在Sophnet上部署OpenClaw
- presentation-ai – 开源AI PPT生成工具,自动智能配图
- 夸克网页版入口 夸克在线版官网地址
- 腾讯微云,集合文件同步备份的免费网盘空间
- 【线下“鉴黄一日体验官”招募中】互联网生态“守门人”,专业度超乎你的想象
- 彻底搞懂什么是XDR,看完这7个问题就够了
- 罗永浩宣布退网创业;谷歌研究员“走火入魔”事件曝光:认为AI已具备人格,被罚带薪休假;Wasmer 2.3 发布|极客头条
- HTTPS证书即将到期怎么办?
- 【内有福利】突破内存应用瓶颈,让IT成本下降 40% 的秘诀
- 打开车门,坐拥未来:第三代高通骁龙汽车数字座舱平台
- 应携程安全强烈要求,关于成员Doggy处理公告!



