Bayram

WordPress’dagi kritik zaiflik: Forminator Forms plagini 600 mingdan ortiq saytni kiberhujumlar xavfi ostida qoldirmoqda!

WordPress platformasida keng qo‘llaniladigan Forminator Forms plaginida aniqlangan kritik xavfsizlik zaifligi yuz minglab veb-saytlar uchun jiddiy kiberxavf tug‘dirmoqda. Mazkur zaiflikdan muvaffaqiyatli foydalanilgan taqdirda, autentifikatsiyadan o‘tmagan tajovuzkor zararli fayllarni serverga yuklashi va ayrim holatlarda veb-sayt ustidan to‘liq nazoratni qo‘lga kiritishi mumkin.

Zaiflik CVE-2026-15748 identifikatori bilan qayd etilgan bo‘lib, unga CVSS shkalasi bo‘yicha 9,8 ball — ya’ni kritik xavflilik darajasi berilgan. Muammo Forminator Forms 1.56.1 va undan oldingi versiyalariga taalluqli. Zaiflik bartaraf etilgan xavfsiz versiya — Forminator Forms 1.56.2 bo‘lib, plagin foydalanuvchilariga imkon qadar tezroq yangilanish tavsiya etiladi.

Forminator Forms nima va nega ushbu zaiflik xavfli?

Forminator Forms — WordPress uchun keng tarqalgan plagin bo‘lib, u yordamida foydalanuvchilar dasturlash bilimlarisiz turli xil shakllarni yaratishlari mumkin. Jumladan:

  • murojaat va aloqa shakllari;
  • to‘lov shakllari;
  • so‘rovnomalar;
  • test va viktorinalar;
  • foydalanuvchilardan fayl qabul qilish shakllari.

Plagin 600 mingdan ortiq faol o‘rnatishga ega bo‘lgani sababli, undagi kritik zaiflik ko‘plab veb-saytlar uchun katta xavf tug‘diradi.

Ayniqsa, fayl yuklash funksiyasidan foydalanadigan shakllar tajovuzkorlar e’tiboridagi muhim nishonga aylanishi mumkin. Chunki noto‘g‘ri qayta ishlangan fayl yuklash jarayoni zararli kodni serverga joylashtirish uchun imkoniyat yaratishi ehtimoli mavjud.

Zaiflik qanday aniqlandi?

Mazkur zaiflik xavfsizlik tadqiqotchisi daroo tomonidan Wordfence’ning xatolarni mukofotlash dasturi orqali aniqlangan va xabar qilingan.

Tadqiqot natijalariga ko‘ra, zaiflik 2026-yil 14-iyulda tasdiqlangan hamda shu kunning o‘zida plagin ishlab chiquvchilariga ma’lum qilingan. Muammoni bartaraf etuvchi xavfsizlik yangilanishi esa 31-iyul kuni Forminator Forms 1.56.2 versiyasida taqdim etilgan.

Bu holat veb-sayt administratorlari uchun muhim ogohlantirishdir: agar plagin hali ham eski versiyada ishlayotgan bo‘lsa, aniqlangan zaiflik sababli sayt kiberhujum xavfi ostida qolishi mumkin.

Hujum qanday amalga oshirilishi mumkin?

Zaiflik Forminator Forms plaginining fayl yuklash jarayonini qayta ishlash mexanizmi bilan bog‘liq.

Tadqiqotchilar aniqlashicha, tajovuzkor himoyasiz shakllarning ayrim parametrlarini soxtalashtirish orqali plaginga noto‘g‘ri fayl yuklash sozlamalarini qabul qildirishga urinishi mumkin.

Ya’ni, hujumchi fayl yuklash maydoni bilan bog‘liq ayrim sozlamalarni o‘zgartirib, tizimni zararli faylni oddiy va ruxsat etilgan fayl sifatida qabul qilishga majbur qilish ehtimoliga ega.

Muammoning xavfli jihati shundaki, zaiflikdan foydalanish uchun ayrim holatlarda tajovuzkorning saytga ro‘yxatdan o‘tishi yoki administrator hisobiga ega bo‘lishi talab etilmaydi.

Zararli fayllarni filtrlash mexanizmi chetlab o‘tilishi mumkin

Forminator Forms xavfli fayl turlarini yuklashning oldini olish uchun ma’lum fayl kengaytmalarini bloklash mexanizmidan foydalanadi. Biroq tadqiqotchilar ushbu tekshiruv ayrim maxsus yozilish usullarida yetarli darajada ishlamasligini aniqlagan.

Natijada tajovuzkor zararli bajariluvchi kodni yashirishga urinishi va plagin tomonidan qo‘llaniladigan fayl turini tekshirish mexanizmini chetlab o‘tishi mumkin.

Agar zararli PHP fayli serverga muvaffaqiyatli yuklansa va u bajarilishi mumkin bo‘lgan, veb orqali ochiq katalogga joylashtirilsa, tajovuzkor ushbu fayldan serverda ruxsatsiz kod bajarish uchun foydalanishi ehtimoli mavjud.

Bu esa oddiy fayl yuklash zaifligi yanada jiddiy xavf — masofadan turib kod bajarish (Remote Code Execution — RCE) holatiga aylanishi mumkinligini anglatadi.

Oqibatlari qanday bo‘lishi mumkin?

Zaiflikdan muvaffaqiyatli foydalanilgan taqdirda, tajovuzkor saytga zararli PHP faylini yuklashi va serverda o‘z kodini ishga tushirish imkoniyatiga ega bo‘lishi mumkin.

Natijada quyidagi xavflar yuzaga kelishi ehtimoli mavjud:

  • veb-saytga to‘liq yoki qisman nazorat o‘rnatilishi;
  • webshell joylashtirilishi;
  • WordPress administratorlari va foydalanuvchilarining hisob ma’lumotlari o‘g‘irlanishi;
  • ma’lumotlar bazasiga ruxsatsiz kirish;
  • saytda zararli dasturlar o‘rnatilishi;
  • boshqa ichki tizimlarga hujum qilish uchun sayt serveridan foydalanilishi;
  • veb-sayt mazmunining o‘zgartirilishi yoki o‘chirib yuborilishi;
  • maxfiy ma’lumotlarning sizib chiqishi.

Bunday holatda zarar faqat bitta veb-sayt bilan cheklanib qolmasligi mumkin. Agar buzilgan WordPress serveri boshqa ichki tizimlar bilan bog‘langan bo‘lsa, tajovuzkor undan keyingi hujumlar uchun foydalanishga urinishi ehtimoli mavjud.

Fayl yuklanadigan kataloglar ham tekshirilishi kerak

WordPress tizimlarida yuklangan fayllar ko‘pincha ularni bajarishning oldini oluvchi himoya mexanizmlari bilan saqlanadi. Biroq barcha saytlarning sozlamalari bir xil emas.

Ayniqsa, fayllar uchun maxsus saqlash kataloglari qo‘llaniladigan saytlar alohida e’tibor talab qiladi. Agar yuklangan fayl veb orqali ochiq va serverda kod bajarish imkoniyati mavjud bo‘lgan katalogga joylashtirilsa, xavf keskin ortadi.

Shu sababli administratorlar:

  • fayllar yuklanadigan kataloglarni tekshirishi;
  • ularda shubhali PHP yoki boshqa bajariluvchi fayllar mavjudligini aniqlashi;
  • yuklangan fayllar joylashgan kataloglarda kod bajarilishi cheklanganiga ishonch hosil qilishi;
  • veb-server sozlamalarini qayta ko‘rib chiqishi lozim.

Tashkilotlar zudlik bilan nima qilishi kerak?

Mazkur zaiflikdan himoyalanish uchun quyidagi choralarni ko‘rish tavsiya etiladi:

1. Forminator Forms plaginini darhol yangilang

Eng avvalo, plagin versiyasini tekshiring. Agar 1.56.1 yoki undan oldingi versiya ishlatilayotgan bo‘lsa, uni imkon qadar tezroq 1.56.2 yoki undan yangi versiyaga yangilang.

2. Saytdagi fayl yuklash shakllarini tekshiring

Saytda mavjud barcha shakllarni, ayniqsa fayl qabul qilish funksiyasiga ega shakllarni qayta ko‘rib chiqing. Zarur bo‘lmagan fayl yuklash funksiyalarini vaqtincha o‘chirib qo‘yish tavsiya etiladi.

3. Upload kataloglarini tekshiring

Fayllar yuklanadigan kataloglarda shubhali yoki noma’lum fayllar mavjudligini aniqlang. Ayniqsa PHP va boshqa bajariluvchi fayllarga alohida e’tibor qaratish zarur.

4. Serverda kod bajarilishini cheklang

Foydalanuvchilar yuklaydigan fayllar joylashtiriladigan kataloglarda PHP va boshqa server tomonida bajariladigan kodlarning ishga tushirilishi cheklanishi kerak.

5. Administrator hisoblarini tekshiring

WordPress administratorlari ro‘yxatini ko‘rib chiqing. Noma’lum yoki ruxsatsiz yaratilgan foydalanuvchilar aniqlansa, darhol tekshiruv o‘tkazing.

6. Xavfsizlik jurnallarini tahlil qiling

Zaiflikdan foydalanish alomatlarini aniqlash maqsadida server va WordPress jurnallarini tekshirish muhim. Noma’lum IP-manzillardan amalga oshirilgan g‘ayritabiiy fayl yuklashlar, shubhali so‘rovlar va kutilmagan administratorlik harakatlariga e’tibor qaratish lozim.

7. Boshqa plagin va mavzularni ham yangilang

Kiberxavfsizlik faqat bitta plaginni yangilash bilan ta’minlanmaydi. WordPress yadrosi, barcha plaginlar va mavzular muntazam ravishda yangilanib borilishi kerak.

CVE-2026-15748 zaifligi WordPress saytlarida fayl yuklash funksiyasi qanchalik jiddiy xavf tug‘dirishi mumkinligini yana bir bor ko‘rsatmoqda.

Forminator Forms plaginining 1.56.1 va undan oldingi versiyalaridan foydalanayotgan 600 mingdan ortiq sayt ehtimoliy kiberhujumlar xavfi ostida bo‘lishi mumkin. Zaiflikdan foydalanilgan taqdirda, tajovuzkor zararli faylni serverga yuklashga va ayrim sharoitlarda serverda ruxsatsiz kod bajarishga urinishi mumkin.

Shu sababli Forminator Forms plaginini 1.56.2 yoki undan yangi versiyaga zudlik bilan yangilash, fayl yuklash kataloglarini tekshirish va yuklangan fayllarning serverda bajarilishini cheklash muhim ahamiyatga ega.

Unutmang: veb-saytdagi bitta yangilanmagan plagin ham tajovuzkor uchun butun serverga olib boruvchi xavfli kirish nuqtasiga aylanishi mumkin.