By ITCuli

Cloudflare WAF protects WordPress applications from two high-severity vulnerabilities

Cloudflare WAF protects WordPress applications from two high-severity vulnerabilities

What Cloudflare is blocking for WordPress sites

Cloudflare explains hai lỗ hổng nghiêm trọng trong WordPress đã được nhóm bảo mật WordPress thông báo trước cho Cloudflare để chuẩn bị lớp bảo vệ WAF. Một lỗi là SQL injection, một lỗi là remote code execution không cần đăng nhập qua REST API batch endpoint trong một số điều kiện. Nói ngắn gọn: nếu website WordPress đang chạy phiên bản bị ảnh hưởng, kẻ tấn công có thể gửi request được chế tác để can thiệp truy vấn cơ sở dữ liệu hoặc đi xa hơn là thực thi mã. Đây là loại sự cố cần xử lý ngay, không phải chỉ đọc để biết.

Điểm quan trọng là Cloudflare đã triển khai hai rule WAF lúc 17:03 UTC ngày 17/7/2026 cho cả khách hàng miễn phí và trả phí, miễn là traffic ứng dụng đi qua Cloudflare WAF. Rule mặc định là Block. Tuy vậy, Cloudflare nhấn mạnh WAF chỉ giảm rủi ro trong lúc vá, không thay thế cập nhật WordPress. Bản vá nằm ở WordPress 7.0.2, các bản backport 6.9.5, 6.8.6 và 7.1 Beta 2. Website dưới 6.8 không bị ảnh hưởng theo mô tả của nguồn.

Cloudflare WAF bảo vệ WordPress trước request khai thác

Why administrators should care

WordPress thường nằm ở lớp công khai nhất của doanh nghiệp: trang giới thiệu, landing page, blog, cổng khách hàng, thậm chí microsite chạy plugin cũ. Một lỗi RCE không cần đăng nhập có thể biến website thành điểm vào để cài webshell, đọc file cấu hình, lấy credential database hoặc pivot sang hệ thống khác. SQL injection cũng không nhẹ hơn nhiều: dữ liệu người dùng, token, cấu hình plugin và thông tin nội bộ có thể bị lộ nếu truy vấn bị thao túng.

Bài Cloudflare còn đáng chú ý vì WordPress xem đây là nhóm ưu tiên cao nhất và đang ép automatic update cho nhiều site bị ảnh hưởng. Điều đó tốt, nhưng không đủ để đội IT ngủ yên. Automatic update có thể bị tắt, bị chặn bởi permission, cache, hosting policy hoặc quy trình release nội bộ. Một số tổ chức cũng đổi action của managed rules từ Block sang Log để tránh false positive. Nếu override như vậy vẫn tồn tại, rule mới có thể chỉ ghi nhận request nguy hiểm chứ không chặn.

5 concrete points from the source

  • CVE-2026-60137 là SQL injection. Lỗi ảnh hưởng WordPress 6.8 trở lên và được đánh giá High.
  • CVE-2026-63030 là unauthenticated RCE. Lỗi ảnh hưởng WordPress 6.9 trở lên, liên quan REST API batch endpoint và tình huống không dùng persistent object cache; mức Critical.
  • Bản vá khác nhau theo nhánh. 6.8.6 xử lý SQLi; 6.9.5, 7.0.2 và 7.1 Beta 2 xử lý cả SQLi lẫn RCE.
  • Cloudflare có hai rule riêng. Rule SQLi và RCE có ID riêng cho Managed Ruleset và Free Ruleset, action mặc định là Block.
  • WAF là lớp đệm, không phải bản vá. Cloudflare yêu cầu vẫn cập nhật WordPress và kiểm tra Security Events để phát hiện request khớp rule.
Hai CVE WordPress cần được vá khẩn cấp

Practical response checklist

  • Kiểm tra toàn bộ website WordPress đang chạy phiên bản nào, gồm production, staging, microsite và site ít người quản lý.
  • Cập nhật lên 7.0.2 hoặc bản backport phù hợp: 6.9.5, 6.8.6, 7.1 Beta 2 nếu đang dùng beta.
  • Nếu dùng Cloudflare, xác nhận traffic đi qua proxy màu cam và WAF đang bật cho hostname WordPress.
  • Kiểm tra Managed Rules hoặc Free Ruleset, bảo đảm hai rule mới không bị override thành Log, Skip hoặc Disable.
  • Mở Security Events, lọc theo rule ID/CVE, IP nguồn, URI REST API, user-agent và quốc gia để xem đã có dò quét chưa.
  • Sao lưu database, theme, plugin và wp-config.php trước khi vá nếu website có chỉnh sửa thủ công.
  • Kiểm tra dấu hiệu xâm nhập: file PHP lạ, admin user mới, cron bất thường, plugin không rõ nguồn, request POST đáng ngờ.

Practical notes when patching WordPress

Không nên chỉ bấm update rồi đóng ticket. Với lỗi RCE và SQLi, cần xác nhận bản vá đã áp dụng thật, cache không che mất trạng thái lỗi và không có backdoor tồn tại trước khi vá. Nếu site có plugin bảo mật hoặc WAF khác, hãy kiểm tra log ở nhiều lớp: CDN, reverse proxy, web server, PHP-FPM, WordPress audit log và database. Một request bị Cloudflare chặn không nhất thiết nghĩa là origin an toàn trước đó; có thể attacker đã thử từ IP bypass hoặc hostname phụ chưa đi qua Cloudflare.

Cũng cần rà lại DNS. Nhiều website bật Cloudflare cho domain chính nhưng vẫn lộ origin qua subdomain cũ, record trực tiếp hoặc môi trường staging. Nếu attacker tìm được origin IP và firewall cho phép truy cập trực tiếp, rule Cloudflare không còn tác dụng. Cách chắc hơn là chỉ cho phép dải IP Cloudflare vào origin, tắt public access không cần thiết và đặt xác thực cho staging.

WAF giúp giảm rủi ro trong thời gian cập nhật

Conclusion

Thông báo của Cloudflare là lời nhắc rõ ràng: WordPress cần được vá nhanh, đặc biệt khi có RCE không cần đăng nhập. Cloudflare WAF đã có rule chặn cho cả gói miễn phí và trả phí, nhưng đội IT vẫn phải kiểm tra phiên bản, xác nhận rule ở trạng thái Block, đọc log Security Events và rà dấu hiệu xâm nhập. Với website công khai, phản ứng đúng không phải là chọn giữa WAF và patch, mà là dùng WAF để giảm áp lực trong khi vá triệt để.

Source: Cloudflare Blog