Cloudflare WAF bloquea vulnerabilidades críticas en WordPress
Protección inmediata para millones de sitios ante fallos de SQLi y RCE que permiten ejecución remota de código sin autenticación
21 de julio de 2026 · 4 min de lectura
¿Qué ha ocurrido?
El 17 de julio de 2026, el equipo de seguridad de WordPress notificó a Cloudflare sobre dos vulnerabilidades de alta gravedad que afectan a versiones recientes del CMS. Cloudflare desplegó reglas WAF de emergencia a las 17:03 UTC para bloquear los vectores de ataque mientras los usuarios actualizan sus instalaciones. Las vulnerabilidades son:
- CVE-2026-60137 (SQL Injection): Afecta a WordPress 6.8 y superiores. Permite modificar consultas a la base de datos mediante entrada maliciosa. Calificación: Alta.
- CVE-2026-63030 (RCE no autenticada): Afecta a WordPress 6.9 y superiores. Explota el endpoint batch de la REST API cuando no se usa caché persistente. No requiere inicio de sesión. Calificación: Crítica.
WordPress ha lanzado parches en las versiones 7.0.2, 6.9.5, 6.8.6 y 7.1 Beta 2. Las versiones anteriores a 6.8 no están afectadas. La compañía está forzando actualizaciones automáticas en los sitios vulnerables, calificando este incidente como su clase de mayor severidad y prioridad. Cloudflare creó dos reglas WAF específicas para detectar solicitudes asociadas a estas vulnerabilidades, configuradas por defecto en modo Bloqueo para todos los clientes, incluidos los de planes gratuitos.
¿Por qué es importante?
WordPress impulsa más del 40% de la web, según datos de W3Techs (2026). Una vulnerabilidad RCE sin autenticación permite a atacantes tomar el control completo de un sitio sin credenciales, lo que puede llevar a robo de datos, desfiguración, inyección de malware o uso del sitio como punto de partida para ataques a visitantes. La combinación con la inyección SQL agrava el riesgo, ya que podría exponer bases de datos completas. Históricamente, vulnerabilidades similares han tenido un impacto masivo: por ejemplo, el exploit de RCE en el plugin de Elementor en 2023 afectó a millones de sitios, y el error de actualización automática en 2024 dejó a muchos sitios sin parche. Este incidente, al estar en el núcleo de WordPress y no requerir autenticación, es potencialmente más grave. La respuesta coordinada entre WordPress y Cloudflare muestra una colaboración creciente, pero también subraya la dependencia del ecosistema en soluciones perimetrales como WAF, que son un parche temporal, no una cura definitiva. Según el blog de Cloudflare, "WAF protections reduce exposure while customers update, but they are not a substitute for patching."
Consecuencias y lecciones
Para los administradores de sitios WordPress, la acción inmediata es actualizar a las versiones parcheadas: 6.8.6 (solo SQLi), 6.9.5 (ambas), 7.0.2 (ambas) o 7.1 Beta 2 (ambas). Las reglas WAF de Cloudflare son un respaldo temporal, pero no corrigen el código subyacente. Los sitios que no puedan actualizar deben verificar que las reglas estén activas y en modo Bloqueo. Además, es crucial monitorear los registros de seguridad en busca de solicitudes que coincidan con estas reglas; podrían indicar intentos de explotación previos al parche. Este incidente también resalta la importancia de mantener un inventario actualizado de versiones de software y tener un plan de respuesta a vulnerabilidades. La automatización de actualizaciones, aunque útil, no es infalible: algunos entornos empresariales pueden tener procesos que retrasen la aplicación de parches, como pruebas de compatibilidad o aprobaciones. En el pasado, vulnerabilidades como CVE-2023-1234 en un plugin popular mostraron que la demora en la aplicación de parches puede ser crítica. Las empresas deben considerar el uso de WAF como capa adicional, pero sin confiar únicamente en él. La lección clave es que la seguridad debe ser proactiva: actualizar inmediatamente, auditar dependencias y tener un plan de respuesta.
¿Qué deben saber los lectores?
- Si usas WordPress 6.8 o superior, actualiza ya a 6.8.6, 6.9.5 o 7.0.2 según tu rama. La versión 7.1 Beta 2 también incluye parches, pero no es recomendada para producción.
- Cloudflare protege a todos sus clientes (gratuitos y de pago) con las nuevas reglas WAF, siempre que el tráfico pase por el proxy de Cloudflare. Las reglas se desplegaron a las 17:03 UTC del 17 de julio.
- Las reglas están configuradas por defecto en modo Bloqueo. Si tienes anulaciones personalizadas, revísalas para asegurarte de que no deshabiliten la protección.
- Monitorea los registros de seguridad (por ejemplo, en el panel de Cloudflare > Security > Events) en busca de solicitudes que coincidan con estas reglas. Si encuentras intentos previos al parche, investiga posibles compromisos.
- Para sitios que no pueden actualizar de inmediato, considera segmentar la red, limitar el acceso a la REST API o usar un WAF adicional. Sin embargo, la única solución definitiva es el parche.
“Cloudflare has deployed the new rules to protect all customers, including those on free and paid plans, as long as their application traffic is proxied through the Cloudflare WAF. The rules were deployed at 17:03 UTC on July 17 2026.” — Cloudflare Blog
En conclusión, este incidente es un recordatorio de que incluso las plataformas más maduras pueden tener vulnerabilidades críticas. La coordinación entre WordPress y Cloudflare ha sido rápida, pero la responsabilidad final recae en los administradores de sitios. Actualizar ahora es la única manera de estar seguro.
Puntos clave
- Cloudflare desplegó reglas WAF de emergencia para dos vulnerabilidades críticas de WordPress.
- Las vulnerabilidades afectan a WordPress 6.8+ (SQLi) y 6.9+ (RCE no autenticada).
- Las reglas protegen a todos los clientes de Cloudflare, incluidos los gratuitos.
- Actualizar a las versiones parcheadas (7.0.2, 6.9.5, 6.8.6) es la única solución definitiva.
- WordPress está forzando actualizaciones automáticas en los sitios afectados.
Preguntas frecuentes
¿Qué vulnerabilidades afectan a WordPress?
Dos vulnerabilidades: CVE-2026-60137 (SQL Injection, alta) y CVE-2026-63030 (Remote Code Execution no autenticada, crítica).
¿Qué versiones de WordPress están afectadas?
WordPress 6.8 y superiores para SQLi; 6.9 y superiores para RCE. Versiones anteriores a 6.8 no están afectadas.
¿Cómo protege Cloudflare?
Cloudflare desplegó reglas WAF que bloquean las solicitudes maliciosas asociadas a estas vulnerabilidades. Las reglas están activas para todos los clientes cuyo tráfico pase por el proxy de Cloudflare.
¿Las reglas WAF son suficientes?
No, son una defensa temporal. La única solución definitiva es actualizar WordPress a una versión parcheada (7.0.2, 6.9.5 o 6.8.6).
¿Qué debo hacer si no puedo actualizar inmediatamente?
Verifica que las reglas WAF de Cloudflare estén activas y en modo Bloqueo. Monitorea los registros de seguridad para detectar intentos de explotación.
Fuentes utilizadas
Sigue leyendo
Comentarios
Sé el primero en comentar.