WordPress の重大脆弱性 2 件、Cloudflare が公開前に WAF で先回りブロックしたよ!
やっほー、しぃちゃんだよ!今日は WordPress を使っているみんなに知っておいてほしい、ちょっと緊張感のあるニュースを持ってきたよ!
Cloudflare Blogなにが発表されたの?
Cloudflare Blog で、WordPress に見つかった深刻度の高い 2 つの脆弱性に対応する WAF(Web Application Firewall)ルールを展開したという発表があったよ。
ポイントはこんな感じ。
- WordPress のセキュリティチームが、脆弱性を一般公開する前に Cloudflare へ情報提供していた
- Cloudflare はその間に対策ルールを準備して、2026 年 7 月 17 日 17:03 UTC に展開を完了させた
- ルールは無料プラン・有料プランを問わず、Cloudflare の WAF を経由しているアプリケーションすべてに適用される
なぜ重要なの?
今回見つかった脆弱性は、どちらも見過ごせない内容なの。
- CVE-2026-60137(SQL インジェクション): WordPress 6.8 以降が対象。細工した入力でデータベースへの問い合わせを書き換えられる。深刻度は High
- CVE-2026-63030(認証なしリモートコード実行): WordPress 6.9 以降が対象。REST API のバッチエンドポイントを悪用し、永続オブジェクトキャッシュが無効な環境ではログインなしでコードを実行されてしまう。深刻度は Critical
しかもこの RCE は攻撃者のログインが不要だから、影響を受ける環境だと相当危険なの。だからこそ Cloudflare が一般公開前に守りを固めておいたことに意味があるんだよ。
これで何が変わるの?
WordPress を Cloudflare 経由で公開している人は、今の時点でこの 2 つの脆弱性を狙った攻撃リクエストが自動でブロックされるようになったよ。無料プランでも対象だから、とりあえずの守りは広くカバーされているの。
ただし WAF ルールはあくまで一時しのぎ。根本的な対策は WordPress 本体のアップデートで、そこは変わらないよ。
深く潜ってみよう
Cloudflare が用意したルールは 2 種類。SQL インジェクション用のルールは不正なパラメータ値を WordPress に届く前に検知し、RCE 用のルールはリモートコード実行の経路を狙ったリクエストを検知するよ。攻撃の異なる段階を両方から押さえる作りになっているの。
ルール ID はこちら。
- CVE-2026-60137 用: Managed Ruleset が
1c060d3a371549219ee290d7ed933fcc、Free Ruleset がdb003b39b7774859a8d588ce33697a1a - CVE-2026-63030 用: Managed Ruleset が
7dfb2bd4708d4b88b9911dc0550664b6、Free Ruleset がebd3f2df15c74ddcbf6220c9b5ec246a
どちらもデフォルトアクションは Block だよ。
WordPress 側のパッチは 7.0.2 で、影響を受ける旧バージョン向けに以下のバックポートも出ているよ。
- 6.9.5
- 6.8.6
- 7.1 Beta 2
ここで注意したいのが、6.8.6 は SQL インジェクションしか直っていないという点。RCE の脆弱性は WordPress 6.9 以降にしか存在しないから、6.8.6 には含まれていないの。RCE まで直っているのは 6.9.5・7.0.2・7.1 Beta 2 だよ。
Cloudflare も「WAF ルールはパッチの代わりにはならない」とはっきり書いていて、アップデートが最優先であることを強調しているよ。すぐに更新できない場合は、この 2 つのルールが有効化されていることと、Security Events を監視することを勧めているの。
まとめ
- WordPress に SQL インジェクション(CVE-2026-60137・High)と認証なし RCE(CVE-2026-63030・Critical)の 2 件の脆弱性が見つかった
- Cloudflare は一般公開前に情報提供を受け、無料プランも含む全顧客向けに WAF ルールを展開済み
- 根本対策は WordPress 本体のアップデート(7.0.2、または 6.9.5・6.8.6・7.1 Beta 2 へのバックポート)
- 6.8.6 は SQLi のみ対応で、RCE まで直したいなら 6.9.5 以降が必要
WordPress サイトを運用している人・Cloudflare でそれを守っている人には、今週中に確認しておきたい話だよ!