
DIQQAT! WordPress 7.1.3 yangilanishida XSS, SQL Injection va ma’lumotlar oshkor bo‘lishiga olib keluvchi 7 ta zaiflik bartaraf etildi!
WordPress 7.1.3 versiyasi 2026-yil 6-oktabrda chiqarildi. Mazkur reliz xavfsizlik va texnik xizmat ko‘rsatish yangilanishi bo‘lib, unda 7 ta xavfsizlik zaifligi va 4 ta texnik xato bartaraf etilgan. WordPress jamoasi ushbu versiyani imkon qadar tez o‘rnatishni tavsiya qilmoqda.
Yangi yangilanishda Cross-Site Scripting (XSS), SQL Injection, ruxsatsiz ma’lumotlarni oshkor qilish, huquqlarni noto‘g‘ri tekshirish, xizmatni rad etishga olib kelishi mumkin bo‘lgan holatlar va boshqa xavfsizlik muammolari tuzatildi.
WordPress rasmiy e’lonida ushbu zaifliklarga CVE identifikatorlari yoki umumiy CVSS ballari keltirilmagan. Shuning uchun ularning barchasini “kritik” deb baholash to‘g‘ri bo‘lmaydi. Biroq ayrim zaifliklar foydalanuvchi tomonidan yuborilgan ma’lumotlarni qayta ishlaydigan saytlar, sharhlar, tashqi kontent va WXR eksport funksiyasidan foydalanadigan resurslar uchun jiddiy xavf tug‘dirishi mumkin.
WordPress 7.1.3 versiyasida qanday zaifliklar tuzatildi?
WordPress’ning rasmiy xavfsizlik e’loniga ko‘ra, yangi versiyada quyidagi 7 ta xavfsizlik muammosi bartaraf etilgan:
- Sharhlarni boshqarish sahifasidagi saqlanib qoluvchi XSS zaifligi;
WP_Http::make_absolute_url()funksiyasidagi DoS zaifligi;- WXR eksport mexanizmidagi ikkilamchi SQL Injection zaifligi;
- Author huquqiga ega foydalanuvchilarning postlarni “sticky” qilish imkoniyati;
- Xususiy va e’lon qilinmagan postlarga tegishli sharhlarning autentifikatsiyasiz oshkor bo‘lishi;
- Imgur o‘rnatmalaridagi XSS zaifligi;
{status}_{type}hook’iga uzatiladigan parametrlarni qalbakilashtirish natijasida action nomlari to‘qnashuvi yuzaga kelishi.
Quyidagi muammolarning ayrimlari alohida funksiyalarga tegishli bo‘lsa-da, ularning barchasi WordPress yadrosini yangilash zarurligini ko‘rsatadi.
Sharhlar orqali saqlanib qoluvchi XSS hujumi
Eng muhim tuzatishlardan biri WordPress boshqaruv panelidagi Comments sahifasiga taalluqli.
Mazkur zaiflik Stored Cross-Site Scripting (XSS) turiga kiradi. Muammo kutilayotgan sharhlar — ya’ni hali tasdiqlanmagan kommentariyalar — bilan ishlash jarayonida yuzaga kelishi mumkin.
Stored XSS hujumida zararli JavaScript kodi foydalanuvchi tomonidan yuborilgan ma’lumot tarkibiga joylashtiriladi va keyinchalik ushbu ma’lumotni ko‘rgan boshqa foydalanuvchining brauzerida ishga tushishi mumkin.
Bu holatda xavf ayniqsa administratorlar uchun muhim. Chunki saytga tashrif buyuruvchilar yuborgan sharhlarni tekshirish vaqtida administrator zararli kod joylashtirilgan kontentni ko‘rishi mumkin.
Mazkur zaiflikni Trail of Bits kompaniyasidan Thomas Chauchefoin aniqlagan va WordPress xavfsizlik jamoasiga xabar bergan. WordPress rasmiy e’lonida hujumning aniq yuklamasi yoki ekspluatatsiya qilish uchun zarur bo‘lgan barcha shartlar ochiqlanmagan.
Shuning uchun administratorlar foydalanuvchi sharhlari faol ishlatiladigan saytlarda ushbu yangilanishga alohida e’tibor qaratishi kerak.
Imgur o‘rnatmalarida yana bir XSS zaifligi
WordPress 7.1.3 versiyasida Imgur o‘rnatmalari (embeds) bilan bog‘liq yana bir XSS zaifligi ham bartaraf etildi.
WordPress turli tashqi platformalardagi kontentni sayt sahifalariga joylashtirish imkonini beradi. Bunday mexanizm foydalanuvchilar uchun qulay bo‘lsa-da, tashqi kontentni qayta ishlash jarayonidagi xatolar xavfsizlik muammolariga olib kelishi mumkin.
Mazkur zaiflik Zhengyu Liu, Jingcheng Yang va Gavin Zhong tomonidan xabar qilingan.
Bu muammo sharhlar orqali yuzaga keladigan XSS’dan farq qiladi. Biri foydalanuvchi sharhlarini boshqarish, ikkinchisi esa tashqi Imgur kontentini o‘rnatish jarayoniga taalluqlidir.
Shu sababli saytida tashqi media va o‘rnatilgan kontentdan keng foydalanadigan administratorlar WordPress yadrosini yangilashni kechiktirmasligi kerak.
WXR eksportida SQL Injection zaifligi
WordPress 7.1.3 versiyasida tuzatilgan yana bir muhim muammo — WXR eksport mexanizmidagi ikkilamchi SQL Injection zaifligidir.
WXR — WordPress sayt ma’lumotlarini eksport qilish uchun ishlatiladigan format bo‘lib, undan sayt kontentini boshqa WordPress o‘rnatmasiga ko‘chirish yoki zaxira maqsadlarida foydalanish mumkin.
SQL Injection zaifligi hujumchiga dastur tomonidan ma’lumotlar bazasiga yuboriladigan so‘rovlarning shakllanishiga ta’sir ko‘rsatish imkonini berishi mumkin.
Mazkur holat “second-order SQL injection”, ya’ni ikkinchi bosqichli SQL Injection sifatida qayd etilgan. Bu turdagi hujumda zararli qiymat dastlab tizimga kiritiladi yoki saqlanadi, keyinchalik boshqa jarayon ushbu qiymatdan foydalanayotgan paytda xavfli SQL so‘rovining shakllanishiga sabab bo‘ladi.
Zaiflikni Anthropic tadqiqotchilari xabar qilgan. WordPress rasmiy e’lonida ekspluatatsiyaning barcha texnik bosqichlari yoki hujumchi uchun zarur bo‘lgan aniq huquqlar batafsil ko‘rsatilmagan. Shu sababli mazkur zaiflikni avtomatik ravishda “istalgan foydalanuvchi ma’lumotlar bazasini to‘liq egallashi mumkin” deb talqin qilish to‘g‘ri emas.
Biroq WXR eksportidan foydalanadigan saytlar uchun yadroni yangilash muhim.
Xususiy postlarning sharhlari ruxsatsiz oshkor bo‘lishi mumkin
WordPress 7.1.3’da xususiy va e’lon qilinmagan postlarga tegishli sharhlarning autentifikatsiyasiz oshkor bo‘lishi bilan bog‘liq muammo ham bartaraf etildi.
Bu yerda asosiy xavf — foydalanuvchi yoki hujumchining normal sharoitda ko‘rishi kerak bo‘lmagan ma’lumotga ega bo‘lishidir.
Masalan, sayt ma’muriyati tomonidan hali ommaga chiqarilmagan materialga tegishli sharhlar mavjud bo‘lishi mumkin. Agar ularga kirishni nazorat qilish mexanizmida xato bo‘lsa, ushbu sharhlar ruxsatsiz foydalanuvchiga ko‘rinib qolishi ehtimoli yuzaga keladi.
Mazkur zaiflik Patchstack’dan Ananda Dhakal tomonidan aniqlangan. WordPress e’lonida muammo aynan sharhlarning oshkor bo‘lishi bilan bog‘liqligi ko‘rsatilgan, biroq xususiy postning o‘zi to‘liq oshkor bo‘lishi haqida da’vo qilinmagan.
Bu esa, ayniqsa, ichki, tahrir jarayonidagi yoki hali e’lon qilinmagan materiallardan foydalanadigan tashkilotlar uchun muhim.
Author huquqiga ega foydalanuvchilar postlarni “Sticky” qila olgan
WordPress’da Author roli odatda o‘z postlarini yaratish va boshqarish kabi cheklangan huquqlarga ega.
7.1.3 versiyasida esa Author darajasidagi foydalanuvchilar uchun postlarni sticky, ya’ni saytning yuqori qismida doimiy ko‘rsatish imkoniyatini berib qo‘yishi mumkin bo‘lgan huquqiy nazorat muammosi bartaraf etildi.
Bu holat to‘g‘ridan-to‘g‘ri kod bajarilishiga olib kelishi shart emas, biroq ruxsatlarni noto‘g‘ri boshqarish xavfsizlik nuqtayi nazaridan muhim muammo hisoblanadi.
Mazkur zaiflik ham Anthropic tomonidan xabar qilingan. WordPress 7.1.3’da REST API orqali postning sticky holatini o‘zgartirish uchun zarur huquqlarni tekshirish kuchaytirilgan.
Bu ayniqsa bir nechta muallif va muharrir ishlaydigan korporativ saytlar uchun ahamiyatlidir.
WP_Http::make_absolute_url() funksiyasidagi DoS zaifligi
Yana bir tuzatish WordPress’ning HTTP bilan ishlash mexanizmidagi WP_Http::make_absolute_url() funksiyasiga taalluqli.
Mazkur funksiya nisbiy URL manzillarni mutlaq URL’ga aylantirish jarayonida ishlatiladi.
Ushbu mexanizmdagi xatolikdan foydalanish ayrim holatlarda server resurslarining ortiqcha sarflanishiga yoki xizmatning ishlashiga salbiy ta’sir ko‘rsatishi mumkin. Bunday hujumlar odatda Denial-of-Service (DoS) — xizmatni rad etish hujumlari deb ataladi.
WordPress rasmiy e’lonida ushbu zaiflikni ham Anthropic aniqlagani ko‘rsatilgan. Biroq hujum uchun zarur bo‘lgan aniq so‘rov shakli, resurs sarfi yoki ekspluatatsiya shartlari ochiqlanmagan.
Shuning uchun bu muammoni aniq hujum ssenariysi sifatida emas, balki yangilanish orqali bartaraf etilishi kerak bo‘lgan xavfsizlik nuqsoni sifatida baholash maqsadga muvofiq.
{status}_{type} hook’ida action nomlari to‘qnashuvi
WordPress 7.1.3 versiyasida yana bir muhim o‘zgarish {status}_{type} hook mexanizmi bilan bog‘liq.
Ushbu hook’ga uzatiladigan parametrlarni qalbakilashtirish ayrim holatlarda action nomlarining to‘qnashuviga olib kelishi mumkin edi.
Bunday muammolar dasturdagi turli hodisalar bir xil nom bilan qayta ishlanishiga va kutilmagan kod yo‘llarining ishga tushishiga sabab bo‘lishi mumkin.
Zaiflik WordPress xavfsizlik jamoasidan Alex Concha tomonidan aniqlangan. Tuzatish post holati va post turi bilan bog‘liq dinamik hook’larning faqat ro‘yxatdan o‘tgan holat va turlar uchun ishga tushirilishini kuchaytiradi.
WordPress 7.1.3 — oddiy texnik yangilanish emas
WordPress 7.1.3’ni oddiy “maintenance” yangilanishi sifatida qabul qilish noto‘g‘ri.
Rasmiy ma’lumotga ko‘ra, relizda 7 ta xavfsizlik va 4 ta texnik tuzatish mavjud. Shu sababli WordPress loyihasi foydalanuvchilarga yangilanishni zudlik bilan o‘rnatishni tavsiya qilgan.
Yangilanishda administrator paneli JavaScript kodi, WXR eksporti, REST API, postlar, HTTP mexanizmi, tashqi o‘rnatmalar va ma’lumotlar bazasi bilan bog‘liq qismlar o‘zgartirilgan.
Shu jihatdan WordPress yadrosining yangilangan versiyasini o‘rnatish faqat bitta muammoni emas, balki bir nechta hujum yo‘nalishlarini bir vaqtning o‘zida yopadi.
Eski WordPress versiyalaridan foydalanayotganlar nima qilishi kerak?
WordPress xavfsizlik tuzatishlarini zarur hollarda qo‘llab-quvvatlanadigan eski tarmoqlarga ham qaytarib tarqatadi. Rasmiy e’londa xavfsizlik tuzatishlari hozirda 4.7-versiyagacha bo‘lgan tegishli tarmoqlarga backport qilinayotgani ko‘rsatilgan. Biroq WordPress alohida ta’kidlaganidek, faqat eng so‘nggi versiya faol qo‘llab-quvvatlanadi.
Shuning uchun tashkilotlar uzoq muddat davomida eski tarmoqlarga tayanib qolmasdan, imkon qadar amaldagi asosiy versiyaga o‘tishi kerak.
WordPress’ning rasmiy relizlar arxivida 7.1.3 hozirgi 7.1 tarmog‘ining eng yangi versiyasi sifatida ko‘rsatilgan.
WordPress sayt administratorlari uchun tavsiyalar
Mazkur xavfsizlik yangilanishidan so‘ng administratorlarga quyidagi choralarni ko‘rish tavsiya etiladi:
1. WordPress yadrosini zudlik bilan yangilang.
Dashboard → Updates → Update Now orqali 7.1.3 versiyasiga o‘ting yoki WordPress’ning rasmiy relizidan foydalaning. Avtomatik fon yangilanishlarini qo‘llab-quvvatlaydigan saytlar uchun yangilanish avtomatik ravishda boshlanishi mumkin.
2. Yangilanishdan oldin zaxira nusxasi yarating.
Fayllar va ma’lumotlar bazasining alohida zaxira nusxasini saqlash, yangilanishdan keyingi muammolar yuzaga kelganda saytni tiklash imkonini beradi.
3. Plagin va mavzularni ham tekshiring.
WordPress yadrosini yangilashning o‘zi yetarli emas. Eskirgan yoki zaif plagin va mavzular ham hujumchilar uchun kirish nuqtasiga aylanishi mumkin.
4. Foydalanuvchi huquqlarini qayta ko‘rib chiqing.
Ayniqsa Author, Editor va Administrator rollariga ega foydalanuvchilar ro‘yxatini tekshirish, ortiqcha huquqlarni olib tashlash va foydalanilmayotgan hisoblarni bloklash zarur.
5. Sharhlarni nazorat qiling.
Foydalanuvchilar tomonidan yuboriladigan sharhlar XSS hujumlarida foydalanilishi mumkinligi sababli noma’lum yoki shubhali kontentga ehtiyotkorlik bilan munosabatda bo‘lish kerak.
6. Tashqi kontentni tekshiring.
Imgur kabi tashqi manbalardan olinadigan o‘rnatmalar va boshqa media kontentlari muntazam nazorat qilinishi lozim.
7. Loglarni kuzating.
Administrator hisoblariga kirishlar, REST API so‘rovlari, g‘ayritabiiy post o‘zgarishlari va noma’lum foydalanuvchi faoliyatini tahlil qilish muhim.
8. Yangilanishdan keyin saytni qayta tekshiring.
Agar sayt avval zaif versiyada ishlagan bo‘lsa, faqat yangilash bilan cheklanmasdan, shubhali PHP fayllar, administrator hisoblari, plaginlar va konfiguratsiya o‘zgarishlarini ham tekshirish maqsadga muvofiq.
Zaifliklar allaqachon ekspluatatsiya qilinyaptimi?
Muhim jihat shundaki, WordPress 7.1.3 rasmiy e’lonida ushbu yetti zaiflikning real hujumlarda ekspluatatsiya qilinayotgani haqida ma’lumot berilmagan. Shuningdek, rasmiy e’londa CVE raqamlari va CVSS ballari ham keltirilmagan.
Shu sababli ushbu zaifliklarni avtomatik ravishda “faol ekspluatatsiya qilinayotgan kritik zaifliklar” deb atash to‘g‘ri emas.
Biroq xavfsizlik yangilanishlari ochiq e’lon qilinganidan keyin hujumchilar tuzatilgan koddagi farqlarni tahlil qilib, zaifliklarni aniqlashga urinishi mumkin. Shu sababli xavfsizlik yangilanishini kechiktirmaslik WordPress administratorlari uchun eng muhim choradir.
WordPress 7.1.3 versiyasi sayt administratorlari uchun muhim xavfsizlik yangilanishidir. Unda XSS, SQL Injection, ruxsatsiz ma’lumotlarni oshkor qilish, huquqlarni noto‘g‘ri boshqarish, DoS va boshqa xavfsizlik muammolariga tegishli jami 7 ta zaiflik bartaraf etilgan.
Ayniqsa, foydalanuvchi sharhlarini qayta ishlaydigan, tashqi kontentni o‘rnatadigan, WXR eksportidan foydalanadigan yoki ko‘p foydalanuvchili boshqaruv tizimiga ega WordPress saytlar ushbu yangilanishga alohida e’tibor qaratishi lozim.
WordPress’ning o‘zi ham ushbu relizni xavfsizlik yangilanishi sifatida belgilab, saytlarni zudlik bilan yangilashni tavsiya qilgan.
Hurmatli sayt administratorlari! WordPress yadrosi, plaginlar va mavzularni muntazam yangilab boring, foydalanuvchilarga berilgan huquqlarni nazorat qiling, administrator hisoblarini himoyalang hamda sayt loglarini doimiy kuzatib boring.
Kiberxavfsizlikda kechiktirilgan bitta yangilanish hujumchi uchun ochiq qolgan yana bir imkoniyatga aylanishi mumkin.



