17 July 2026 — شرکت Cloudflare قوانین جدید WAF را برای محافظت از اپلیکیشن‌های WordPress در برابر دو آسیب‌پذیری با شدت بالا منتشر کرده است. این دو مشکل شامل یک Unauthenticated RCE در REST API و یک آسیب‌پذیری SQL Injection مرتبط هستند. 🛡️🔒

قوانین جدید در تاریخ 17 July 2026 ساعت 17:03 UTC اعمال شدند و برای تمام مشتریان (رایگان و پولی) فعال هستند، مشروط بر این که ترافیک برنامه از مسیر Cloudflare و از طریق WAF عبور کند. توجه داشته باشید که فعال شدن WAF، کاهش خطر را فراهم می‌کند اما جایگزین نصب پچ‌های رسمی نیست.

WordPress نسخه 7.0.2 را منتشر کرده و اصلاحات به شاخه‌های قبلی هم backport شده‌اند: 6.9.5، 6.8.6 و 7.1 Beta 2. نسخه‌های پیش از 6.8 تحت‌تأثیر این مشکلات نیستند. تیم WordPress این موضوع را در بالاترین سطح اهمیت قرار داده و برای سایت‌های تحت تأثیر آپدیت خودکار اجبار می‌کند، اما توصیه می‌کنیم به‌صورت دستی هم وضعیت نسخه را بررسی کنید و از اعمال پچ مطمئن شوید.

جزئیات فنی آسیب‌پذیری‌ها:

CVE-2026-60137 — SQL Injection. در نسخه‌های WordPress 6.8 به بعد، ورودی‌های crafted می‌توانند باعث تغییر در یک query دیتابیس شوند. این آسیب‌پذیری با درجه «High» طبقه‌بندی شده است و می‌تواند منجر به نشت یا تغییر داده‌ها شود.

CVE-2026-63030 — Unauthenticated Remote Code Execution (RCE). این مشکل در REST API قرار دارد و به مهاجم اجازه می‌دهد بدون احراز هویت، کدی را از راه دور اجرا کند که می‌تواند به تصرف کامل سایت منجر شود. به‌دلیل امکان اجرای کد به‌صورت unauthenticated، این مورد بسیار خطرناک است؛ لذا اعمال پچ فوری ضروری است.

نکات عملی برای تیم‌های DevOps / SRE ⚙️:

• سریعاً نسخه WordPress را روی سرورها و محیط‌های تولید و staging بررسی و به 7.0.2 یا یکی از backportها ارتقا دهید.
• اطمینان حاصل کنید که ترافیک از طریق Cloudflare proxy می‌گذرد تا قوانین WAF فعال باشند.
• لاگ‌های WAF و access را جستجو کنید برای هر نشانه هک یا درخواست‌های مشکوک؛ اگر موردی یافتید، فوراً ایزوله و بررسی کنید. 🔍
• اگر امکان دارد، در محیط‌های staging قوانین جدید را تست کنید تا از false positive جلوگیری شود.
• پس از patch، کلیدها/توکن‌های حیاتی را بررسی و در صورت شک به نفوذ، آن‌ها را rotate کنید. 🔁
• بکاپ‌های مستقل را آماده داشته باشید و فرآیند بازیابی را تست کنید تا در صورت نیاز سریع واکنش دهید.

نکته فنی در مورد نقش WAF: WAF در لبه شبکه می‌تواند الگوهای مخرب را فیلتر کند و زمان لازم برای roll-out پچ‌ها را فراهم آورد، اما چون هیچ حفاظی کامل نیست، ترکیب WAF با patching سریع، لاگ‌گیری و مانیتورینگ فعال بهترین استراتژی است. ⚠️

خلاصه اقدام فوری: مطمئن شوید سایت‌ها به‌روز شده‌اند، پروکسی Cloudflare و WAF فعال است، لاگ‌ها را بررسی کنید، و در صورت مشاهده هر نشانه‌ای از compromise، پاسخ حادثه را اجرا کنید. اگر نیاز به کمک در تنظیم قوانین WAF یا بررسی لاگ‌ها دارید، اولویت‌بندی روی سرویس‌های حساس را فراموش نکنید. 🙌