Mashhur WordPress plaginiga joylashtirilgan yashirin backdoor minglab veb-saytlarning to’liq egallanishiga yo’l ochmoqda!

WordPress ekotizimida navbatdagi jiddiy kiberxavfsizlik tahdidi aniqlandi. Advanced Responsive Video Embedder (ARVE) plaginining zararli kod qo‘shilgan versiyasi orqali minglab veb-saytlarni to‘liq egallab olish imkonini beruvchi o’ta xavfli ta’minot zanjiri (Supply Chain) hujumi fosh etildi.

Mazkur zaiflik CVE-2026-18072 identifikatori bilan ro‘yxatga olinib, CVSS 9.8 (Critical) xavflilik darajasi bilan baholandi. Eng xavotirli tomoni shundaki, bu holat dasturiy xatolik sababli emas, balki plaginning rasmiy tarqatish zanjiri buzilib, uning tarkibiga ataylab backdoor qo‘shilgani natijasida yuzaga kelgan.

Hodisa qanday aniqlandi?

2026-yil 28-iyul kuni Wordfence kompaniyasining sun’iy intellekt asosidagi PRISM zaifliklarni aniqlash tizimi plaginning yangi 10.8.7 versiyasida shubhali kod mavjudligini aniqladi. Tahlillarga ko‘ra, zararli kod plagin omborga joylashtirilganidan atigi ikki soat o’tgach aniqlangan.

Mazkur plagin dunyo bo’ylab taxminan 20 mingdan ortiq faol WordPress saytlarida foydalanilayotganligi sababli, tahdid juda katta miqyosni qamrab olishi mumkin edi.

Backdoor qanday ishlaydi?

Zararli kod plagin tarkibidagi php/fn-update-check.php fayliga yashirilgan bo‘lib, u WordPress ishga tushishi bilan, foydalanuvchi autentifikatsiyasi boshlanishidan avval ishga tushadi.

Backdoor _arve_uc_init() funksiyasi orqali quyidagi parametrlarni kuzatadi:

  • _wplogin
  • _wpm

Ushbu parametrlar HTTP so‘rovi, URL, forma yoki Cookie orqali uzatilishi mumkin.

Agar yuborilgan qiymat plagin ichiga oldindan joylashtirilgan SHA-256 xesh bilan mos kelsa, zararli kod hech qanday qo‘shimcha tekshiruvsiz keyingi bosqichga o‘tadi.

Bu yerda eng katta muammo shundaki, mazkur SHA-256 token plaginning ochiq manba kodida saqlangan. Natijada uni istalgan shaxs ko‘rishi va universal kalit sifatida ishlatishi mumkin.

Buning uchun:

  • WordPress foydalanuvchi nomi talab qilinmaydi;
  • Administrator paroli kerak emas;
  • Ikki bosqichli autentifikatsiya (2FA) talab qilinmaydi;
  • Nonce yoki boshqa himoya mexanizmlarini chetlab o’tish shart emas.

Ya’ni, atigi bitta maxsus HTTP so‘rovi yuborish orqali administrator huquqlari qo‘lga kiritilishi mumkin.

Administrator hisobi qanday egallanadi?

Backdoor faol bo‘lgach, tizimdagi administrator hisoblarini qidiradi va ulardan birini avtomatik tanlaydi.

Qiziqarli jihati shundaki, zararli kod quyidagi prefiks bilan boshlanuvchi administrator hisoblarini ataylab chetlab o’tadi:

  • wpsvc_
  • developer_
  • dev_
  • wp_update_

Mutaxassislarning fikricha, bu hujumchilar o‘zlari yaratgan yoki keyinchalik foydalanishni rejalashtirgan xizmat hisoblarini saqlab qolish maqsadida qilingan bo‘lishi mumkin.

Administrator tanlangach:

  • yangi WordPress sessiyasi yaratiladi;
  • hujumchi avtomatik ravishda administrator sifatida tizimga kiritiladi;
  • brauzer WordPress boshqaruv paneliga (wp-admin) yo‘naltiriladi.

Natijada sayt ustidan to‘liq nazorat hujumchi qo‘liga o’tadi.

Sayt ma’lumotlari hujumchilarga yuboriladi

Backdoor administrator huquqlarini qo‘lga kiritish bilan cheklanmaydi.

Zararli kod quyidagi ma’lumotlarni hujumchilarning fontswp.com nomli Command-and-Control (C2) serveriga uzatadi:

  • zararlangan veb-sayt manzili (URL);
  • tanlangan administrator foydalanuvchi nomi.

Bu orqali hujumchilar:

  • muvaffaqiyatli buzilgan saytlarni kuzatishi;
  • qimmatli nishonlarni aniqlashi;
  • keyingi hujumlarni rejalashtirishi;
  • qo‘shimcha zararli dasturlarni joylashtirishi mumkin.

Nima uchun bu hodisa ayniqsa xavfli?

Odatdagi WordPress zaifliklarida hujumchi ko‘pincha:

  • parolni topishi;
  • foydalanuvchini phishing orqali aldashi;
  • administratorni zararli havolani bosishga majbur qilishi;
  • yoki boshqa ekspluatatsiya bosqichlarini bajarishi talab etiladi.

Mazkur backdoor esa bularning birortasini ham talab qilmaydi.

Faqat bitta maxsus HTTP so‘rovi yuborilishi kifoya. Natijada bir necha soniya ichida sayt to‘liq nazorat ostiga olinishi mumkin.

Shu sababli ushbu hodisa so‘nggi yillarda WordPress ekotizimida kuzatilgan eng xavfli ta’minot zanjiri hujumlaridan biri sifatida baholanmoqda.

WordPress jamoasining reaksiyasi

Wordfence mutaxassislari zararli kodni tasdiqlagan zahoti WordPress.org xavfsizlik guruhini xabardor qildi.

Shundan so‘ng:

  • plagin 2026-yil 28-iyul kuni rasmiy repozitoriydan olib tashlandi;
  • yuklab olish imkoniyati vaqtincha to‘xtatildi;
  • zararli versiyaning avtomatik yangilanish orqali keng tarqalishga ulgurmagani ma’lum qilindi.

Biroq xavfsizlik mutaxassislari ushbu plagin o‘rnatilgan barcha saytlarni zudlik bilan tekshirishni tavsiya qilmoqda.

Tashkilotlar qanday choralarni ko‘rishi kerak?

Agar serveringizda Advanced Responsive Video Embedder plagini o‘rnatilgan bo‘lsa, quyidagi xavfsizlik choralarini darhol amalga oshirish tavsiya etiladi:

  • plagin versiyasini tekshirish va 10.8.7 versiyasi mavjud bo‘lsa darhol o‘chirib tashlash;
  • barcha administrator hisoblarini auditdan o‘tkazish;
  • noma’lum yoki ruxsatsiz administratorlarni o‘chirish;
  • barcha faol sessiyalarni bekor qilish;
  • WordPress Security Keys (AUTH_KEY, SECURE_AUTH_KEY va boshqalar) ni yangilash;
  • administrator va boshqa imtiyozli hisoblar parollarini almashtirish;
  • WordPress fayllari va ma’lumotlar bazasini qo‘shimcha backdoorlar mavjudligi bo‘yicha tekshirish;
  • server loglarini tahlil qilish;
  • fontswp.com domeniga amalga oshirilgan chiqish ulanishlarini aniqlash va bloklash;
  • WAF (Web Application Firewall) hamda Endpoint Detection and Response (EDR) vositalari orqali qo‘shimcha monitoringni yo‘lga qo‘yish.

Supply Chain hujumlari tobora kuchaymoqda

So‘nggi yillarda kiberjinoyatchilar bevosita veb-saytlarni buzish o‘rniga dasturiy ta’minot yetkazib berish zanjirini nishonga olmoqda. Chunki bitta mashhur plagin yoki kutubxonaga zararli kod joylashtirish orqali bir vaqtning o‘zida minglab, hatto yuz minglab tizimlarni zararlash mumkin.

Bunday hujumlar:

  • WordPress plaginlari;
  • npm va PyPI paketlari;
  • Composer kutubxonalari;
  • CI/CD infratuzilmalari;
  • Git repozitoriylari

orqali amalga oshirilmoqda.

Shu sababli tashkilotlar faqat operatsion tizim yoki CMS yangilanishlariga emas, balki uchinchi tomon plaginlari va kutubxonalarining kelib chiqishi, yaxlitligi hamda raqamli imzolarini ham muntazam nazorat qilib borishlari zarur.

CVE-2026-18072 hodisasi WordPress ekotizimi uchun muhim ogohlantirish bo‘ldi. Ushbu voqea zamonaviy kiberhujumlar endi oddiy dasturiy xatolardan foydalanish bilan cheklanmay, dasturiy ta’minot tarqatish zanjirining o‘zini nishonga olayotganini yana bir bor ko‘rsatdi.

Administrator parolini bilmasdan, foydalanuvchini aldamasdan va murakkab ekspluatatsiyalarsiz saytni bir necha soniya ichida egallash imkonini beruvchi bunday backdoorlar tashkilotlar uchun katta xavf tug‘diradi. Shu bois WordPress plaginlarini faqat ishonchli manbalardan o‘rnatish, yangilanishlarni muntazam nazorat qilish, xavfsizlik monitoringini kuchaytirish hamda server loglarini doimiy tahlil qilib borish bugungi kunda har qachongidan ham muhim ahamiyat kasb etadi.