
500 milliondan ortiq WordPress saytlari xavf ostidami? «wp2shell» nomli yangi o’ta xavfli zaiflik masofadan turib serverni to’liq egallash imkonini bermoqda!
Dunyodagi eng ommabop kontentni boshqarish tizimlaridan biri bo’lgan WordPress platformasida «wp2shell» nomi bilan atalgan o’ta xavfli zaiflik aniqlandi. Mazkur zaiflik muvaffaqiyatli ekspluatatsiya qilingan taqdirda, tajovuzkorlarga hech qanday autentifikatsiyadan o’tmasdan va qo’shimcha plaginlardan foydalanmasdan serverda masofadan turib ixtiyoriy kodlarni bajarish (Remote Code Execution – RCE) hamda veb-sayt ustidan to’liq nazoratni qo’lga kiritish imkonini beradi.
Mutaxassislarning baholashicha, ushbu zaiflik 500 milliondan ortiq WordPress sayti uchun jiddiy xavf tug’dirishi mumkin. Shu sababli WordPress ishlab chiquvchilari favqulodda xavfsizlik yangilanishlarini e’lon qilib, barcha foydalanuvchilarni tizimni zudlik bilan yangilashga chaqirdi.
«wp2shell» zaifligi qanday ishlaydi?
Mazkur zaiflik WordPress Core tarkibidagi REST API Batch Route mexanizmida aniqlangan mantiqiy xatolik natijasida yuzaga keladi. Ushbu nuqson REST API so’rovlarini qayta ishlash jarayonida yuzaga keladigan chalkashlik (Batch Route Confusion) sababli SQL Injection hujumini amalga oshirish imkonini yaratadi. Keyinchalik ushbu hujum zanjiri masofadan turib ixtiyoriy kodni bajarish (RCE) bosqichiga olib keladi.
Eng xavotirli jihati shundaki, hujumni amalga oshirish uchun:
- administrator akkaunti talab etilmaydi;
- foydalanuvchi tizimga kirgan bo’lishi shart emas;
- zaif plagin yoki mavzu (Theme) kerak emas;
- WordPress’ning standart o’rnatilgan holati ham hujum uchun yetarli bo’lishi mumkin.
Bu esa internetga ochiq bo’lgan har qanday zaif WordPress sayti avtomatlashtirilgan kiberhujumlar nishoniga aylanishi mumkinligini anglatadi.
Qaysi versiyalar ta’sirlangan?
Aniqlangan zaiflik quyidagi WordPress Core versiyalariga taalluqli:
| WordPress versiyasi | Holati |
|---|---|
| 6.8.5 va undan oldingi versiyalar | RCE zaifligidan ta’sirlanmagan |
| 6.9.0 – 6.9.4 | Ta’sirlangan |
| 7.0.0 – 7.0.1 | Ta’sirlangan |
| 7.1 Beta | Ta’sirlangan |
Bundan tashqari:
- CVE-2026-60137 — SQL Injection zaifligi;
- CVE-2026-63030 — «wp2shell» RCE zaifligi
sifatida ro’yxatga olingan.
Ta’kidlash joizki, WordPress 6.8 tarmog’ida faqat SQL Injection zaifligi mavjud bo’lib, RCE zanjiri kuzatilmaydi. Ushbu muammo 6.8.6 versiyasida bartaraf etilgan.
Nima uchun bu zaiflik o’ta xavfli?
Masofadan kod bajarish (RCE) turidagi zaifliklar kiberxavfsizlik sohasidagi eng xavfli nuqsonlardan biri hisoblanadi.
Ushbu zaiflikdan muvaffaqiyatli foydalangan tajovuzkor:
- server ustidan to’liq nazoratni qo’lga kiritishi;
- Web Shell joylashtirishi;
- zararli dasturlarni o’rnatishi;
- ma’lumotlar bazasini o’g’irlashi yoki o’zgartirishi;
- administrator akkauntlarini yaratishi;
- veb-sayt mazmunini o’zgartirishi (Deface);
- foydalanuvchilarga zararli kod tarqatishi;
- serverni botnet tarkibiga qo’shishi;
- ransomware hujumlari uchun tayanch nuqtaga aylantirishi mumkin.
Ayniqsa WordPress internetdagi millionlab davlat idoralari, ta’lim muassasalari, OAV, elektron tijorat platformalari va korporativ veb-saytlarda keng qo’llanilishini hisobga olsak, mazkur zaiflikning ommaviy ekspluatatsiya qilinishi katta miqyosdagi kiberxavfsizlik hodisalariga olib kelishi mumkin.
Favqulodda xavfsizlik yangilanishlari chiqarildi
WordPress ishlab chiquvchilari quyidagi yangilangan versiyalarni taqdim etdi:
- WordPress 7.0.2
- WordPress 6.9.5
- WordPress 6.8.6
Mazkur yangilanishlar RCE va SQL Injection zaifliklarini bartaraf etadi.
Muammoning o’ta jiddiyligi sababli WordPress jamoasi odatdagi amaliyotdan chetga chiqib, ta’sirlangan ko’plab saytlarga majburiy avtomatik xavfsizlik yangilanishlarini (Forced Auto Update) yuborishni boshladi. Bu administrator yangilanishni qo’lda o’rnatishini kutmasdan, imkon qadar ko’proq saytlarni qisqa muddatda himoyalashga qaratilgan favqulodda choradir.
Yangilashning imkoni bo’lmasa nima qilish kerak?
Ayrim tashkilotlarda tizimni darhol yangilash imkoniyati bo’lmasligi mumkin. Bunday holatlarda vaqtinchalik himoya chorasi sifatida quyidagilar tavsiya etiladi:
- anonim foydalanuvchilar uchun REST API’ga kirishni vaqtincha cheklash;
- /wp-json/batch/v1 va ?rest_route=/batch/v1 manzillarini WAF (Web Application Firewall) orqali bloklash;
- server loglarini doimiy monitoring qilish;
- shubhali REST API so’rovlarini tahlil qilish.
Biroq mutaxassislarning ta’kidlashicha, ushbu choralar faqat vaqtinchalik yechim bo’lib, rasmiy xavfsizlik yangilanishlarini o’rnatishning o’rnini bosa olmaydi.
Tashkilotlarga tavsiyalar
Kiberxavfsizlik mutaxassislari WordPress infratuzilmasidan foydalanuvchi tashkilotlarga quyidagi tavsiyalarni bermoqda:
- WordPress Core’ni so’nggi xavfsiz versiyaga zudlik bilan yangilash;
- avtomatik yangilanish funksiyasini yoqish;
- WAF va IDS/IPS tizimlarida REST API hujumlarini aniqlash qoidalarini faollashtirish;
- administrator akkauntlarini ko’p bosqichli autentifikatsiya (MFA) bilan himoyalash;
- foydalanilmayotgan plagin va mavzularni o’chirish;
- server loglarini muntazam tahlil qilish;
- veb-ilovalarni muntazam ravishda zaifliklar bo’yicha auditdan o’tkazish.
Aniqlangan «wp2shell» zaifligi so’nggi yillarda WordPress Core’da qayd etilgan eng xavfli nuqsonlardan biri sifatida baholanmoqda. Zaiflikning eng xavotirli jihati shundaki, u hech qanday autentifikatsiyasiz, qo’shimcha plaginlarsiz va standart WordPress o’rnatmasiga qarshi ham ekspluatatsiya qilinishi mumkin.
WordPress butun dunyo bo’ylab millionlab veb-saytlarning asosini tashkil etishini inobatga olsak, ushbu zaiflik keng ko’lamli kiberhujumlar uchun qulay imkoniyat yaratishi ehtimoldan xoli emas. Shu bois barcha tashkilotlar va sayt administratorlariga rasmiy xavfsizlik yangilanishlarini imkon qadar tezroq o’rnatish, vaqtinchalik himoya choralarini qo’llash hamda WordPress infratuzilmasini muntazam monitoring qilib borish tavsiya etiladi.



