17 July 2026 — شرکت Cloudflare قوانین جدید WAF را برای محافظت از اپلیکیشنهای WordPress در برابر دو آسیبپذیری با شدت بالا منتشر کرده است. این دو مشکل شامل یک Unauthenticated RCE در REST API و یک آسیبپذیری SQL Injection مرتبط هستند. 🛡️🔒
قوانین جدید در تاریخ 17 July 2026 ساعت 17:03 UTC اعمال شدند و برای تمام مشتریان (رایگان و پولی) فعال هستند، مشروط بر این که ترافیک برنامه از مسیر Cloudflare و از طریق WAF عبور کند. توجه داشته باشید که فعال شدن WAF، کاهش خطر را فراهم میکند اما جایگزین نصب پچهای رسمی نیست.
WordPress نسخه 7.0.2 را منتشر کرده و اصلاحات به شاخههای قبلی هم backport شدهاند: 6.9.5، 6.8.6 و 7.1 Beta 2. نسخههای پیش از 6.8 تحتتأثیر این مشکلات نیستند. تیم WordPress این موضوع را در بالاترین سطح اهمیت قرار داده و برای سایتهای تحت تأثیر آپدیت خودکار اجبار میکند، اما توصیه میکنیم بهصورت دستی هم وضعیت نسخه را بررسی کنید و از اعمال پچ مطمئن شوید.
جزئیات فنی آسیبپذیریها:
CVE-2026-60137 — SQL Injection. در نسخههای WordPress 6.8 به بعد، ورودیهای crafted میتوانند باعث تغییر در یک query دیتابیس شوند. این آسیبپذیری با درجه «High» طبقهبندی شده است و میتواند منجر به نشت یا تغییر دادهها شود.
CVE-2026-63030 — Unauthenticated Remote Code Execution (RCE). این مشکل در REST API قرار دارد و به مهاجم اجازه میدهد بدون احراز هویت، کدی را از راه دور اجرا کند که میتواند به تصرف کامل سایت منجر شود. بهدلیل امکان اجرای کد بهصورت unauthenticated، این مورد بسیار خطرناک است؛ لذا اعمال پچ فوری ضروری است.
نکات عملی برای تیمهای DevOps / SRE ⚙️:
• سریعاً نسخه WordPress را روی سرورها و محیطهای تولید و staging بررسی و به 7.0.2 یا یکی از backportها ارتقا دهید.
• اطمینان حاصل کنید که ترافیک از طریق Cloudflare proxy میگذرد تا قوانین WAF فعال باشند.
• لاگهای WAF و access را جستجو کنید برای هر نشانه هک یا درخواستهای مشکوک؛ اگر موردی یافتید، فوراً ایزوله و بررسی کنید. 🔍
• اگر امکان دارد، در محیطهای staging قوانین جدید را تست کنید تا از false positive جلوگیری شود.
• پس از patch، کلیدها/توکنهای حیاتی را بررسی و در صورت شک به نفوذ، آنها را rotate کنید. 🔁
• بکاپهای مستقل را آماده داشته باشید و فرآیند بازیابی را تست کنید تا در صورت نیاز سریع واکنش دهید.
نکته فنی در مورد نقش WAF: WAF در لبه شبکه میتواند الگوهای مخرب را فیلتر کند و زمان لازم برای roll-out پچها را فراهم آورد، اما چون هیچ حفاظی کامل نیست، ترکیب WAF با patching سریع، لاگگیری و مانیتورینگ فعال بهترین استراتژی است. ⚠️
خلاصه اقدام فوری: مطمئن شوید سایتها بهروز شدهاند، پروکسی Cloudflare و WAF فعال است، لاگها را بررسی کنید، و در صورت مشاهده هر نشانهای از compromise، پاسخ حادثه را اجرا کنید. اگر نیاز به کمک در تنظیم قوانین WAF یا بررسی لاگها دارید، اولویتبندی روی سرویسهای حساس را فراموش نکنید. 🙌