Bunny Shield aggiunge regole WAF per due CVE critiche di WordPress
Bunny.net ha pubblicato regole WAF dedicate per la RCE non autenticata CVE-2026-63030 e la SQL injection CVE-2026-60137 in WordPress.
Redazione UptimeMag · 21 luglio 2026 · 2 minuti di lettura

Bunny.net ha annunciato il 21 luglio 2026, sul proprio blog, nuove regole WAF gestite all'interno di Bunny Shield per due vulnerabilità critiche di WordPress Core divulgate pochi giorni prima. Per chi gestisce flotte di siti WordPress dietro CDN, la notizia conta perché riduce la finestra di esposizione nei giorni necessari a completare gli aggiornamenti su installazioni multiple.
Le due CVE
Le vulnerabilità sono collegate tra loro. Le protezioni riguardano una vulnerabilità di Remote Code Execution non autenticata nella REST API di WordPress e una relativa vulnerabilità di SQL Injection.
- CVE-2026-60137 (SQL injection): colpisce WordPress 6.8 e versioni successive, severità alta.
- CVE-2026-63030 (RCE non autenticata): colpisce WordPress 6.9 e versioni successive, severità critica. Secondo la fonte, in condizioni specifiche, se non è attiva una cache persistente degli oggetti, un attaccante può eseguire codice arbitrario tramite l'endpoint batch della REST API senza autenticazione né interazione dell'utente.
Perché la catena funzioni serve la combinazione: l'RCE si appoggia sulla SQL injection, quindi le versioni corrette differiscono.
| Ramo | Vulnerabilità corrette | Versione fix |
|---|---|---|
| 6.8 | solo SQL injection | 6.8.6 |
| 6.9 | entrambe | 6.9.5 |
| 7.0 | entrambe | 7.0.2 |
| 7.1 (beta) | entrambe | 7.1 Beta 2 |
Le versioni precedenti alla 6.8 non risultano interessate. WordPress.org ha rilasciato i fix il 17 luglio 2026 e, data la gravità, ha attivato gli aggiornamenti automatici forzati sulle installazioni supportate, dove possibile.
Cosa fa Bunny Shield
Cloudflare ha distribuito le nuove regole per proteggere tutti i clienti, inclusi quelli su piani gratuiti e a pagamento, purché il traffico applicativo passi tramite il WAF della piattaforma: un segnale che conferma quanto la catena di exploit sia stata presa sul serio da più fornitori di edge security nello stesso giorno. Bunny Shield segue lo stesso schema: regole gestite che ispezionano le richieste in ingresso prima che raggiungano l'installazione WordPress, bloccando i pattern di exploit noti per entrambe le CVE. Se il sito è già protetto da Bunny Shield, non serve configurazione aggiuntiva.
Resta valido l'avviso che accompagna ogni virtual patching: la regola WAF riduce il rischio nella finestra tra disclosure e aggiornamento completo della flotta, ma non sostituisce la patch. Chi gestisce installazioni WordPress deve comunque verificare la versione effettivamente in esecuzione, controllare i log di sicurezza per le richieste bloccate riconducibili a queste CVE e tenere d'occhio eventuali varianti di exploit che emergeranno nelle settimane successive.
Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50).