WordPress’dagi The Events Calendar plaginida kritik zaifliklar: 600 mingdan ortiq sayt xavf ostida!

WordPress platformasida tadbirlar, uchrashuvlar va turli sanalarni boshqarish uchun keng qo‘llaniladigan The Events Calendar plaginida ikkita kritik darajadagi zaiflik aniqlandi. Mazkur zaifliklardan foydalanish orqali tizimga autentifikatsiyadan o‘tmasdan turib zararli kodni masofadan ishga tushirish, administrator hisobini egallash va veb-sayt ustidan to‘liq nazoratni qo‘lga kiritish mumkin.

Zaifliklar CVE-2026-78006 va CVE-2026-78159 sifatida qayd etilgan bo‘lib, har ikkalasiga ham CVSS 9.8 xavf darajasi berilgan.

Muammo WordPress saytlarida tadbirlarni boshqarish imkonini beruvchi The Events Calendar plaginining vidjetlarni qayta ishlash va ko‘rsatish mexanizmi bilan bog‘liq. Eng xavotirli jihati shundaki, hujumni amalga oshirish uchun tajovuzkorga administrator yoki boshqa foydalanuvchi hisobiga kirish shart emas.

Tadqiqotchilar zaifliklarni 2026-yil avgust oyida aniqlagan. Ishlab chiquvchi tomon xabardor qilinganidan so‘ng muammoni bartaraf etuvchi yangilanishlar chiqarilgan. Hozirda sayt administratorlariga The Events Calendar 6.17.4.1 yoki undan keyingi versiyaga zudlik bilan yangilash tavsiya etiladi.

Zaifliklar nimasi bilan xavfli?

Oddiy qilib aytganda, mazkur zaifliklar hujumchiga WordPress saytining serverida o‘ziga kerakli buyruqlarni bajarish imkonini berishi mumkin.

Bu esa hujum muvaffaqiyatli amalga oshirilgan taqdirda quyidagi oqibatlarga olib kelishi ehtimolini oshiradi:

  • administrator hisobini egallash;
  • sayt ma’lumotlarini o‘g‘irlash;
  • sayt sahifalarini o‘zgartirish;
  • zararli dasturlarni joylashtirish;
  • veb-qobiqlar (web shell) o‘rnatish;
  • serverdagi boshqa ma’lumotlarga kirishga urinish;
  • sayt yoki server faoliyatini izdan chiqarish;
  • hosting muhitidagi boshqa resurslarga hujum qilish.

Shu sababli har ikkala zaiflik ham kritik darajadagi xavfsizlik muammosi sifatida baholangan. CVSS 9.8 ball esa zaiflikning masofadan, foydalanuvchi huquqlarisiz va murakkab bo‘lmagan sharoitlarda ekspluatatsiya qilinishi mumkinligini anglatadi.

Birinchi zaiflik — CVE-2026-78006

CVE-2026-78006 The Events Calendar plaginining 6.17.4 va undan oldingi versiyalariga taalluqli.

Ushbu zaiflik PHP obyektlarini xavfli deserializatsiya qilish mexanizmi bilan bog‘liq bo‘lib, hujumchi serverda o‘zboshimchalik bilan kod bajarish imkoniyatiga ega bo‘lishi mumkin. Zaiflikka CVSS 9.8 baho berilgan.

Hujum zanjiri saytning tadbirlar sahifasidagi izohlar (comments) funksiyasi orqali boshlanishi mumkin.

Agar tadbir sahifalarida izoh qoldirish yoqilgan bo‘lsa, hujumchi maxsus tayyorlangan izoh yuboradi. Muhim jihati shundaki, bunday izoh administrator tomonidan tasdiqlanishini kutishi shart emas.

WordPress foydalanuvchiga o‘zining hali tasdiqlanmagan izohini ko‘rish imkonini beruvchi maxsus havolani taqdim etadi. The Events Calendar esa ushbu ma’lumotni sahifani shakllantirish jarayonida qayta ishlaydi.

Aynan shu jarayonda hujumchi tomonidan boshqariladigan zararli ma’lumot plagin ichidagi xavfli kod yo‘liga tushib qolishi mumkin. Natijada serverda zararli buyruqlar bajarilishi ehtimoli paydo bo‘ladi.

Boshqacha aytganda, sayt administratorining hech qanday amalini kutmasdan turib hujum zanjirini boshlash mumkin.

Ikkinchi zaiflik — CVE-2026-78159

CVE-2026-78159 esa The Events Calendar plaginining 6.17.3 va undan oldingi versiyalariga taalluqli.

Bu zaiflik ham CVSS 9.8 bilan baholangan va masofadan turib kod bajarish imkoniyatini yuzaga keltiradi.

Uning ishlash mexanizmi birinchi zaiflikdan farq qiladi. Hujumchi maxsus tayyorlangan ma’lumotni plagin foydalanadigan vidjet mexanizmi orqali yuboradi. Dastur ushbu ma’lumotni yetarli darajada tekshirmagani sababli, zararli ma’lumot xavfli funksiyaga yetib borishi mumkin.

Natijada hujumchi WordPress saytida muayyan PHP funksiyalarini o‘ziga kerakli parametrlar bilan chaqirish imkoniyatiga ega bo‘lishi mumkin.

Bu esa administrator parolini o‘zgartirish kabi harakatlarni amalga oshirishga yo‘l ochadi.

Administrator hisobiga kirish huquqini qo‘lga kiritgan hujumchi esa keyingi bosqichda zararli plagin o‘rnatishi yoki sayt serverida qo‘shimcha kodlarni ishga tushirishi mumkin.

Hujum uchun administrator huquqi talab qilinmaydi

Mazkur zaifliklarning eng xavfli jihatlaridan biri — autentifikatsiya talab qilinmasligi.

Ya’ni hujumchi saytning administrator paneliga kirishi yoki oldindan foydalanuvchi hisobiga ega bo‘lishi shart emas.

Biroq hujum zanjiri ma’lum shartlarga bog‘liq. Xususan, tadbirlar sahifalarida izoh qoldirish funksiyasi yoqilgan bo‘lishi kerak. Tadqiqotchilar aniqlagan hujum ssenariysida zararli izoh orqali maxsus WordPress bloklari plagin tomonidan qayta ishlanadigan jarayonga yetib boradi.

Shuning uchun izohlar funksiyasi yoqilgan saytlar alohida xavf guruhida bo‘lishi mumkin.

Sayt to‘liq egallab olinishi mumkin

Agar hujum muvaffaqiyatli amalga oshirilsa, muammo faqat The Events Calendar plaginining o‘zi bilan cheklanib qolmasligi mumkin.

Serverda kod bajarish imkoniyati hujumchiga saytning boshqa qismlariga ham ta’sir o‘tkazish imkonini berishi ehtimolini oshiradi.

Masalan, hujumchi:

Sayt → administrator hisobi → zararli plagin → server nazorati

kabi ketma-ket hujum zanjirini shakllantirishi mumkin.

Bunday holatda saytning mazmunini o‘zgartirish, zararli fayllarni joylashtirish, foydalanuvchilar ma’lumotlarini o‘g‘irlash yoki serverdagi boshqa resurslarga hujum qilish xavfi yuzaga keladi.

Shuning uchun bunday zaiflik oddiy plagin xatosi emas, balki butun veb-sayt xavfsizligiga tahdid soluvchi muammo hisoblanadi.

Zaifliklar qanday bartaraf etildi?

The Events Calendar ishlab chiquvchisi — StellarWP — xavfsizlik tadqiqotchilaridan kelib tushgan xabarlarni qabul qilib, muammoni bartaraf etish ustida ish olib borgan.

Dastlabki tuzatishlardan so‘ng ham yangi hujum yo‘li aniqlangan. Natijada to‘liq himoyalangan 6.17.4.1-versiya chiqarilgan.

Shu sababli ayni paytda sayt administratorlari uchun eng muhim chora — The Events Calendar plaginini 6.17.4.1 yoki undan keyingi versiyaga yangilash.

Patchstack ham 6.17.4.1 versiyasini tuzatilgan versiya sifatida ko‘rsatib, yangilashni zudlik bilan amalga oshirishni tavsiya qilmoqda.

Sayt administratorlari nima qilishi kerak?

WordPress saytlarini boshqaruvchi mutaxassislarga quyidagi choralarni ko‘rish tavsiya etiladi:

1. Plaginni darhol yangilang

The Events Calendar 6.17.4.1 yoki undan keyingi versiyaga o‘ting.

Agar avtomatik yangilanish imkoniyati mavjud bo‘lsa, uni yoqish ham maqsadga muvofiq.

2. Saytda izohlar funksiyasini tekshiring

Tadbirlar sahifalarida foydalanuvchilarning izoh qoldirish imkoniyati zarur bo‘lmasa, uni vaqtincha o‘chirib qo‘yish qo‘shimcha himoya chorasi bo‘lishi mumkin.

Biroq bu plaginni yangilash o‘rnini bosmaydi.

3. Administrator hisoblarini tekshiring

So‘nggi kunlarda yaratilgan noma’lum administrator hisoblari, o‘zgartirilgan parollar yoki kutilmagan foydalanuvchi huquqlarini tekshiring.

4. Sayt va server jurnallarini tahlil qiling

Shubhali kirishlar, noma’lum IP-manzillar, kutilmagan PHP so‘rovlari, yangi fayllar va administrator panelidagi noodatiy harakatlarni tekshirish tavsiya etiladi.

5. Noma’lum plagin va fayllarni tekshiring

Agar saytga hujum qilingan bo‘lishi mumkin degan gumon mavjud bo‘lsa, yaqinda o‘rnatilgan plaginlar, mavzular va serverdagi yangi fayllarni tekshirish zarur.

6. Zaxira nusxalarini yangilang

Toza va ishonchli zaxira nusxalarini yaratib, ularni alohida muhitda saqlash kelgusidagi hodisalarda tiklanish imkoniyatini oshiradi.

WordPress ekotizimidagi mazkur holat plaginlarni o‘z vaqtida yangilash qanchalik muhim ekanini yana bir bor ko‘rsatmoqda.

The Events Calendar plaginidan foydalanadigan saytlar uchun ikkita kritik zaiflik — CVE-2026-78006 va CVE-2026-78159 — masofadan turib kod bajarilishiga olib kelishi mumkin. Har ikkala zaiflik ham CVSS 9.8 bilan baholangan.

Ayniqsa, hujumni amalga oshirish uchun administrator hisobiga ega bo‘lish talab qilinmasligi xavfni yanada oshiradi.

Shu sababli The Events Calendar 6.17.4.1 yoki undan keyingi versiyaga imkon qadar tezroq yangilanishi kerak. Yangilash bilan bir qatorda, administrator hisoblari, server jurnallari, plaginlar va sayt fayllarini ham tekshirish maqsadga muvofiq.

Eslab qoling: WordPress saytining xavfsizligi nafaqat CMS’ning o‘ziga, balki unda o‘rnatilgan har bir plagin va uning versiyasiga ham bevosita bog‘liq. Bitta eskirgan plagin butun sayt uchun xavf tug‘dirishi mumkin.