
DIQQAT! Click2Shell: WordPress’dagi zaiflik bitta zararli havola orqali masofadan kod bajarilishiga olib kelishi mumkin!
WordPress administratorlari diqqatiga! Mutaxassislar WordPress yadrosidagi zaiflikdan foydalanib, administratorni atigi bitta maxsus tayyorlangan zararli havolaga kirishga majbur qilish orqali saytda zararli kodni ishga tushirishgacha olib boruvchi hujum zanjirini aniqladi.
Click2Shell deb nomlangan ushbu hujum usuli WordPress’da sayt dizayn shablonlarini faollashtirishdan oldin ko‘rib chiqish va o‘rnatish jarayonidagi zaiflikdan foydalanadi. Zaiflik mustaqil holda to‘g‘ridan-to‘g‘ri masofadan kod bajarilishiga olib kelmasligi mumkin, biroq u ayrim sayt dizayn shablonlaridagi xavfsizlik kamchiliklari bilan birlashtirilganda, tajovuzkorga serverda o‘z PHP-kodini bajarish imkonini beruvchi hujum zanjiriga aylanishi mumkin.
Muammo 2026-yil 17-sentabrda chiqarilgan WordPress 7.1.1 xavfsizlik yangilanishida tuzatildi. Mazkur versiya 11 ta xavfsizlik tuzatishi, 17 ta WordPress yadrosi xatosi va 19 ta Block Editor xatosini bartaraf etadi. WordPress foydalanuvchilarga ushbu xavfsizlik yangilanishini imkon qadar tez o‘rnatishni tavsiya qilgan.
Click2Shell nima?
Click2Shell — WordPress yadrosidagi mavzuni avtomatik o‘rnatish va oldindan ko‘rish jarayonidagi zaiflikni boshqa xavfsizlik muammosi bilan birlashtirib, masofadan kod bajarilishiga (Remote Code Execution — RCE) olib kelishi mumkin bo‘lgan hujum zanjiridir.
Tadqiqotchilarning ma’lumotlariga ko‘ra, hujumchi maxsus tayyorlangan havolani administratorga yuboradi. Administrator WordPress tizimiga kirgan holatda ushbu havolani ochsa, uning faol sessiyasi va tegishli xavfsizlik tokenlaridan foydalanilgan holda WordPress’da mavjud bo‘lgan ishonchli JavaScript funksiyalari orqali mavzu o‘rnatish jarayoni ishga tushirilishi mumkin.
Muhim jihati shundaki, tajovuzkorning o‘zi WordPress administrator hisobiga ega bo‘lishi shart emas. Biroq hujum zanjirining ishlashi uchun administratorning zararli havolaga kirishi talab etiladi. Shu sababli ijtimoiy muhandislik, phishing va soxta xizmat xabarlari kabi usullar ushbu hujumda muhim rol o‘ynashi mumkin.
Hujum qanday amalga oshiriladi?
Click2Shell hujumini shartli ravishda bir nechta bosqichga ajratish mumkin.
1. Administratorga zararli havola yuboriladi
Tajovuzkor WordPress administratoriga maxsus shakllantirilgan URL manzilni yuboradi. Havola tashqi ko‘rinishidan oddiy yoki ishonchli manzilga o‘xshashi mumkin.
Administrator ushbu havolani ochganda, WordPress’dagi mavzularni oldindan ko‘rish mexanizmi ishga tushadi.
2. WordPress kutilmagan mavzuni o‘rnatishga majbur qilinadi
Zaiflik WordPress mavzu katalogidagi ma’lumotlarni qayta ishlash jarayonidagi nomuvofiqlik bilan bog‘liq.
Tizim bir tomondan yuborilgan qiymatni WordPress.org mavzular katalogidagi haqiqiy mavzu nomiga moslashtiradi. Boshqa tomondan esa administrator brauzerida ushbu qiymat jQuery selektori tarkibiga kiritiladi.
Maxsus tayyorlangan belgilar yordamida tajovuzkor ushbu selektorning ishlash mantig‘ini o‘zgartirib, WordPress sahifasidagi haqiqiy “O‘rnatish” (Install) tugmasiga murojaat qilishga erishishi mumkin.
Natijada administratorning o‘zi buni sezmagan holda WordPress.org katalogidan tanlangan mavzu o‘rnatiladi.
3. O‘rnatilgan mavzu darhol faollashtirilmasligi mumkin
Bu bosqichning o‘zi hali to‘liq server egallanishini anglatmaydi.
O‘rnatilgan mavzu WordPress.org katalogidan olinadi va dastlab faol bo‘lmagan holatda qolishi mumkin. Shu sababli saytning tashqi ko‘rinishida hech qanday sezilarli o‘zgarish yuz bermasligi ehtimoli mavjud.
Aynan mana shu holat hujumni aniqlashni qiyinlashtiradi.
4. Ikkinchi zaiflik hujumni RCE darajasiga olib chiqadi
Tadqiqotchilar hujum zanjirini Mobile Repair Zone 2.5.4 mavzusi misolida namoyish qilgan.
Ushbu mavzuning faollashtirilishidan oldingi kodida xavfsizlik tekshiruvlari yetarli darajada amalga oshirilmagan AJAX funksiyasi aniqlangan. Xususan, tegishli nonce va foydalanuvchi vakolatlarini tekshirish mavjud bo‘lmagan.
Natijada hujumchi boshqaradigan ma’lumotlar, jumladan, plagin tafsilotlari va paket manzili serverga yetkazilib, arxivni yuklab olish, ochish va PHP-kodini ishga tushirish zanjirini hosil qilishi mumkin bo‘lgan.
Shu tariqa dastlab oddiy ko‘rinadigan “zararli havola → mavzuni o‘rnatish” jarayoni oxir-oqibat:
zararli havola → mavzuni o‘rnatish → zaif mavzu kodi → PHP-kodni ishga tushirish → masofadan kod bajarilishi (RCE)
ko‘rinishidagi xavfli hujum zanjiriga aylanishi mumkin.
RCE yuzaga kelganda qanday xavf tug‘iladi?
Agar tajovuzkor serverda o‘z PHP-kodini bajara olsa, hujumning oqibatlari faqat WordPress mavzusini o‘zgartirish bilan cheklanib qolmaydi.
Serverdagi vakolatlar darajasiga qarab tajovuzkor:
wp-config.phpfaylidagi ma’lumotlarga murojaat qilishi;- ma’lumotlar bazasi ulanish ma’lumotlarini qo‘lga kiritishi;
- WordPress foydalanuvchilari va boshqa ma’lumotlarni o‘g‘irlashi;
- sayt fayllarini o‘zgartirishi yoki yangi zararli fayllar joylashtirishi;
- yangi administrator hisoblarini yaratishi;
- mavjud foydalanuvchilar hisoblarini egallashi;
- maxfiy kalitlar va server muhitidagi boshqa ma’lumotlarni qo‘lga kiritishi;
- sayt tarkibini o‘zgartirishi yoki zararli kod joylashtirishi;
- ayrim holatlarda esa WordPress joylashgan server yoki hosting muhitining boshqa qismlariga hujumni davom ettirishi mumkin.
Shuning uchun Click2Shell faqat WordPress’ning mavzu o‘rnatish funksiyasi bilan bog‘liq texnik muammo sifatida emas, balki veb-sayt infratuzilmasi xavfsizligiga ta’sir qilishi mumkin bo‘lgan hujum zanjiri sifatida ko‘rib chiqilishi lozim.
WordPress zaiflikni qanday tuzatdi?
WordPress ishlab chiquvchilari muammoni 63664-sonli changeset orqali tuzatgan.
Yangilanishda URL orqali keladigan qiymat jQuery selektoriga kiritilishidan oldin maxsus belgilarni xavfsiz qayta ishlash mexanizmi qo‘llangan. Shuningdek, qidiruv faqat haqiqiy WordPress mavzu kartasiga tegishli elementlar bilan cheklangan.
Natijada hujumchi tomonidan yuborilgan qo‘shtirnoq, kombinator yoki izoh kabi maxsus belgilar CSS/jQuery selektori sintaksisi sifatida talqin qilinmaydi va tegishli qiymat sifatida qayta ishlanadi.
Mazkur tuzatish WordPress 7.1.1 versiyasiga kiritilgan.
WordPress rasmiy ma’lumotlariga ko‘ra, ushbu muammo Paulos Yibelo va pwn.ai tomonidan xabar qilingan. 7.1.1 versiyasida ushbu muammo uchun alohida CVE identifikatori o‘sha paytda e’lon qilinmagan edi.
Zaiflikning xavflilik darajasi
pwn.ai tadqiqotchilari WordPress yadrosidagi mustaqil majburiy mavzu o‘rnatish muammosini CVSS 3.1 bo‘yicha 7.1 — High darajada baholagan.
To‘liq RCE hujum zanjiri esa tadqiqotchilar tomonidan Critical darajasida baholangan. Biroq WordPress tomonidan yakuniy rasmiy xavflilik darajasi o‘sha paytda alohida e’lon qilinmagan.
Shuningdek, tadqiqotchilar 2026-yil 18-sentabrda texnik tahlilni ommaga taqdim etgan. Ularning ma’lumotlariga ko‘ra, zaiflik haqida WordPress’ga 22-avgust kuni xabar berilgan, to‘liq hujum zanjiri esa 1-sentabr kuni taqdim etilgan. WordPress 17-sentabrda tuzatishni chiqargan.
Qaysi WordPress versiyalariga e’tibor qaratish kerak?
Tadqiqotchilar Click2Shell’ning WordPress 7.1.1 dan oldingi versiyalariga ta’sir qilishi mumkinligini bildirgan. WordPress esa xavfsizlik tuzatishlarini tegishli eski, qo‘llab-quvvatlanadigan tarmoqlarga ham qayta kiritayotganini ma’lum qilgan. Rasmiy ma’lumotlarga ko‘ra, xavfsizlik tuzatishlari 4.7-versiyagacha bo‘lgan qo‘llab-quvvatlanadigan tarmoqlarga backport qilinmoqda.
2026-yil 17-sentabr holatiga ko‘ra, tegishli xavfsizlik yangilanishlari qatoriga quyidagilar ham kiradi:
- WordPress 7.1.1;
- WordPress 7.0.5;
- WordPress 6.9.8 va tegishli xavfsizlik yangilanishlari;
- qo‘llab-quvvatlanayotgan boshqa eski tarmoqlar uchun chiqarilayotgan backportlar.
WordPress’ning rasmiy relizlar sahifasida 7.1.1 versiyasi eng so‘nggi 7.1 tarmog‘i sifatida ko‘rsatilgan.
Tashkilotlar nimalarga e’tibor qaratishi kerak?
WordPress asosida ishlaydigan davlat tashkilotlari, korxonalar, ta’lim muassasalari va boshqa tashkilotlarning administratorlari quyidagi choralarni ko‘rishi tavsiya etiladi:
1. WordPress yadrosini zudlik bilan yangilang.
Tizimni imkon qadar tezroq tegishli xavfsizlik versiyasiga yangilash zarur. WordPress 7.1.1 rasmiy xavfsizlik relizi sifatida chiqarilgan.
2. Avtomatik yangilanishlar holatini tekshiring.
WordPress avtomatik yangilanishni qo‘llab-quvvatlaydigan saytlar uchun yangilanish jarayoni avtomatik boshlanishi mumkinligini bildirgan. Shunga qaramay, administratorlar amaldagi versiyani qo‘lda tekshirishi maqsadga muvofiq.
3. O‘rnatilgan mavzu va plaginlarni inventarizatsiya qiling.
So‘nggi kunlarda kutilmagan tarzda o‘rnatilgan yoki faollashtirilgan mavzu va plaginlarni tekshiring. Ayniqsa, administratorlar tomonidan o‘rnatilmagan komponentlarga alohida e’tibor qaratish lozim.
4. PHP fayllarini tekshiring.
Veb-serverda yaqinda yaratilgan yoki o‘zgartirilgan noma’lum PHP fayllarini aniqlang. Ayniqsa, WordPress kataloglarida kutilmagan PHP fayllari paydo bo‘lishi ehtimoliy buzilish belgisi sifatida tekshirilishi kerak.
5. Administrator hisoblarini nazorat qiling.
Yangi yaratilgan administrator hisoblari, o‘zgartirilgan parollar, kutilmagan imtiyozlar va shubhali autentifikatsiya holatlarini tekshiring.
6. Veb-server va WordPress jurnallarini tahlil qiling.
Shubhali so‘rovlar, mavzu o‘rnatish bilan bog‘liq noodatiy harakatlar, Customizer va admin-ajax.php orqali yuborilgan kutilmagan so‘rovlarni tahlil qilish tavsiya etiladi.
7. Faqat WordPress yadrosini emas, uchinchi tomon komponentlarini ham tekshiring.
Click2Shell hujum zanjirining xavfi WordPress yadrosidagi muammo bilan bir qatorda mavzu yoki boshqa komponentdagi xavfsizlik xatosidan foydalanish ehtimoli bilan ham bog‘liq. Shu sababli barcha mavzu va plaginlar yangilangan bo‘lishi, noma’lum yoki qo‘llab-quvvatlanmaydigan komponentlar esa tizimdan chiqarilishi kerak.
Administratorlar uchun muhim ogohlantirish
Mazkur hujumda administratorning o‘zi zararli havolani ochishi muhim omil hisoblanadi. Shu sababli WordPress administratorlari elektron pochta, messenjerlar yoki boshqa aloqa kanallari orqali kelgan “tezkor yangilanish”, “saytda aniqlangan muammo”, “hisobingizni tasdiqlang”, “mavzuni ko‘rib chiqing” kabi mazmundagi noma’lum havolalarni ochishda ehtiyotkor bo‘lishi kerak.
Ayniqsa, administrator tizimga kirgan holatda bo‘lsa, noma’lum havolani ochish xavfi yanada yuqori bo‘lishi mumkin.
Click2Shell WordPress’dagi bitta texnik zaiflikdan ko‘ra kengroq xavfni namoyon etadi. U WordPress yadrosidagi mavzu o‘rnatish mexanizmidagi muammoni uchinchi tomon komponentidagi xavfsizlik zaifligi bilan birlashtirib, administratorning bitta zararli havolaga kirishi ortidan serverda zararli PHP-kodni bajarishgacha olib borishi mumkin.
WordPress ushbu muammoni 2026-yil 17-sentabrda chiqarilgan 7.1.1 xavfsizlik yangilanishi orqali bartaraf etdi. Shu sababli WordPress asosidagi axborot tizimlari va veb-resurslar administratorlari o‘z tizimlarining joriy versiyasini tekshirishi, xavfsizlik yangilanishlarini o‘rnatishi hamda yaqinda amalga oshirilgan mavzu, plagin, foydalanuvchi va fayl o‘zgarishlarini qayta ko‘rib chiqishi muhim.
Muhim: Click2Shell haqidagi ochiq tadqiqotlarda hujum zanjirining ishlashi administratorning zararli havolaga kirishini talab qilishi ko‘rsatilgan. Shu sababli mazkur zaiflik haqida ma’lumot berish barcha WordPress saytlar buzilganini anglatmaydi. Biroq yangilanmagan tizimlar va shubhali o‘zgarishlar mavjud bo‘lsa, ularni kechiktirmasdan tekshirish zarur.



