
Atigi 25 dollarlik sun’iy intellekt tadqiqoti WordPress’dagi millionlab saytlarni xavf ostiga qo’ygan kritik zaiflikni aniqladi!
Axborot xavfsizligi sohasida 2026-yilning eng muhim voqealaridan biri WordPress platformasida aniqlangan «wp2shell» nomli kritik zaifliklar zanjiri bo’ldi. Mazkur zaiflik oddiy xatolik emas, balki WordPress yadrosidagi ikkita mustaqil zaiflikning o’zaro uyg’unlashuvi natijasida yuzaga kelgan murakkab ekspluatatsiya zanjiri bo’lib, hujumchiga hech qanday autentifikatsiyasiz (Pre-Authentication) serverda masofadan turib kod bajarish (Remote Code Execution – RCE) imkoniyatini beradi.
WordPress bugungi kunda dunyo bo’ylab barcha veb-saytlarning qariyb 43 foizini tashkil etadi. Shu sababli ushbu zaiflik nazariy jihatdan 500 milliondan ortiq WordPress saytlariga ta’sir ko’rsatishi mumkinligi sababli kiberxavfsizlik hamjamiyatida katta shov-shuvga sabab bo’ldi.
Mazkur hodisa yana bir muhim jihati bilan tarixga kirdi — zaiflikning asosiy qismi OpenAI GPT-5.6 Sol Ultra modeli yordamida aniqlangan bo’lib, bu sun’iy intellektning murakkab ekspluatatsiya zanjirlarini yaratish va zaifliklarni izlashdagi imkoniyatlarini amalda namoyish etdi.
«wp2shell» nima?
«wp2shell» — bu WordPress Core tarkibidagi ikkita alohida zaiflikning ketma-ket ekspluatatsiya qilinishi natijasida yuzaga keladigan to’liq masofaviy kod bajarish (RCE) hujumi hisoblanadi.
Mazkur zanjir quyidagi CVE identifikatorlariga ega zaifliklarni o’z ichiga oladi:
- CVE-2026-63030 — REST API Batch Route Confusion (Batch API sinxronizatsiyasi buzilishi);
- CVE-2026-60137 —
WP_Querykomponentidagi SQL Injection.
Har ikkala zaiflik birgalikda ishlatilganda hujumchi:
- foydalanuvchi hisobiga ega bo’lmasdan;
- hech qanday plaginsiz;
- maxsus konfiguratsiyasiz;
- foydalanuvchi ishtirokisiz;
WordPress serverini to’liq egallashi mumkin.
Aynan shu jihat uni so’nggi yillardagi eng xavfli WordPress zaifliklaridan biriga aylantirdi.
Zaiflik qanday aniqlangan?
Mazkur zaiflikni Searchlight Cyber kompaniyasining Assetnote tadqiqot guruhi mutaxassisi Adam Kues aniqladi.
Biroq qiziq jihati shundaki, zaiflikni to’g’ridan-to’g’ri inson emas, balki GPT-5.6 Sol Ultra modeli topgan.
Tadqiqot davomida modelga quyidagi vazifa berilgan:
- WordPress kodlarini chuqur tahlil qilish;
- Git tarixidan foydalanmaslik;
- Patchlarni taqqoslamaslik;
- Internetdan foydalanmaslik;
- Faqat kodning o’zini tahlil qilib ekspluatatsiya zanjirini yaratish.
Model bir vaqtning o’zida bir nechta parallel tahlil agentlari orqali WordPress Core kodini o’rgandi.
Natijada:
- avval SQL Injection zaifligi aniqlandi;
- so’ng ushbu zaiflikni to’liq RCE darajasiga olib chiqadigan ekspluatatsiya zanjiri ishlab chiqildi.
Butun tadqiqot taxminan 10 soat davom etdi va hisob-kitoblarga ko’ra modeldan foydalanish xarajati atigi 25 AQSh dollarini tashkil qilgan.
Adam Kuesning ta’kidlashicha, sun’iy intellekt ekspluatatsiya zanjirini ishlab chiqishga sarflagan vaqtdan ko’ra, uning ishlash mexanizmini inson tomonidan tushunib chiqish ancha ko’proq vaqt olgan.
Zaiflik qanday ishlaydi?
1-bosqich. REST API Batch mexanizmidagi xato
WordPress 5.6 versiyasidan boshlab /wp-json/batch/v1 endpointi orqali bir nechta REST so’rovlarini bitta HTTP so’rov ichida yuborish imkoniyati paydo bo’lgan.
Normal holatda har bir REST so’rovi quyidagi bosqichlardan o’tadi:
- parametrlarni tekshirish;
- sanitizatsiya qilish;
- ruxsatlarni tekshirish;
- endpointni bajarish.
Ammo Batch API ichida ushbu jarayon noto’g’ri tashkil etilgan.
Ayrim noto’g’ri shakllantirilgan so’rovlar natijasida tekshirilgan parametrlar boshqa endpointlarga moslashtirib yuboriladi.
Natijada sanitizatsiya butunlay chetlab o’tiladi.
Mazkur zaiflik:
CVE-2026-63030
sifatida ro’yxatdan o’tgan.
2-bosqich. SQL Injection
Ikkinchi zaiflik WP_Query klassidagi author__not_in parametrida joylashgan.
Normal holatda ushbu parametr massiv ko’rinishida kelishi kerak.
Ammo Batch API xatosi sababli parametr satr ko’rinishida yuborilishi mumkin.
Shunda qiymat hech qanday filtrlashsiz SQL so’roviga qo’shiladi.
Natijada hujumchi:
- ma’lumotlarni o’qishi;
- SQL UNION ishlatishi;
- bazadagi yozuvlarni manipulyatsiya qilishi
mumkin bo’ladi.
Bu zaiflik:
CVE-2026-60137
nomi bilan baholanib, kritik darajaga ega deb topilgan.
SQL Injection qanday qilib RCEga aylantiriladi?
Oddiy SQL Injection odatda faqat ma’lumotlarni o’qishga imkon beradi.
Ammo GPT modeli bundan ancha murakkab ekspluatatsiya zanjirini ishlab chiqdi.
Jarayon quyidagicha ishlaydi:
- xotirada vaqtinchalik soxta
WP_Postobyektlari yaratiladi; - WordPress Embed Cache mexanizmi aldanadi;
- kesh va ma’lumotlar bazasi o’rtasidagi tafovutdan foydalaniladi;
customize_changesetyozuvlari orqali administrator identifikatori biriktiriladi;wp_set_current_user()funksiyasi administrator huquqlarini vaqtincha beradi;parse_requestHook qayta ishga tushiriladi;- yangi administrator foydalanuvchisi yaratiladi;
- administrator sifatida tizimga kiriladi;
- zararli plugin yuklanadi;
- serverda ixtiyoriy PHP kodi bajariladi.
Natijada hujumchi serverni to’liq nazorat qiladi.
Ta’sirlangan versiyalar
Quyidagi WordPress versiyalari zaif hisoblanadi:
| WordPress versiyasi | Holati |
|---|---|
| 6.8.0 – 6.8.5 | SQL Injection mavjud |
| 6.9.0 – 6.9.4 | To’liq wp2shell RCE |
| 7.0.0 – 7.0.1 | To’liq wp2shell RCE |
| 7.1 Beta | To’liq wp2shell RCE |
Quyidagi versiyalar muammoni bartaraf etadi:
- WordPress 6.8.6
- WordPress 6.9.5
- WordPress 7.0.2
- WordPress 7.1 Beta 2
Faol ekspluatatsiyalar
Texnik tafsilotlar to’liq e’lon qilinishidan ko’p o’tmay GitHub platformasida bir nechta ommaviy PoC (Proof-of-Concept) ekspluatatsiyalari paydo bo’ldi.
Ko’plab xavfsizlik kompaniyalari real hujumlar boshlanganini tasdiqladi.
Jumladan:
- watchTowr;
- Hexastrike;
- Searchlight Cyber;
- Cloudflare
mutaxassislari Internetda ushbu ekspluatatsiyadan foydalanishga urinishlar kuzatilayotganini ma’lum qildi.
Ayrim PoClar faqat administrator xeshlarini olish bilan cheklansa, boshqalari to’liq RCE zanjirini avtomatlashtirgan.
Cloudflare va boshqa himoya mexanizmlari
Cloudflare mazkur zaifliklarga qarshi WAF qoidalarini barcha tarif rejalari, jumladan bepul foydalanuvchilar uchun ham joriy etdi.
Ammo xavfsizlik mutaxassislari WAF faqat vaqtinchalik himoya vositasi ekanligini ta’kidlamoqda.
Asosiy yechim faqat WordPress Core’ni yangilash hisoblanadi.
Administratorlar uchun tavsiyalar
Mutaxassislar quyidagi choralarni tavsiya qilmoqda:
- WordPress yadrosini darhol so’nggi xavfsiz versiyaga yangilash;
- avtomatik yangilanish muvaffaqiyatli o’rnatilganini tekshirish;
/wp-json/batch/v1va?rest_route=/batch/v1endpointlariga murojaatlarni vaqtinchalik WAF orqali cheklash;- noma’lum administrator hisoblarini tekshirish;
- yangi o’rnatilgan plugin va mavzularni audit qilish;
wp_postshamdawp_optionsjadvallaridagi shubhali o’zgarishlarni tekshirish;- REST API Batch so’rovlarini jurnal (log) fayllari orqali tahlil qilish;
- doimiy obyekt keshlash (Persistent Object Cache) va zamonaviy WAF yechimlaridan foydalanish;
- muntazam zaxira nusxalarini yaratish hamda ularning tiklanishini sinovdan o’tkazish.
Sun’iy intellekt yordamida zaifliklarni aniqlashning yangi bosqichi
Mazkur hodisa nafaqat WordPress xavfsizligi, balki butun kiberxavfsizlik sohasi uchun burilish nuqtasi bo’ldi.
Ilgari bunday murakkab ekspluatatsiya zanjirlarini yaratish oylar davom etadigan tajriba va chuqur kod auditi talab qilardi. Endilikda esa ilg’or sun’iy intellekt modellari qisqa vaqt ichida millionlab qator kodlarni tahlil qilib, inson mutaxassis e’tiboridan chetda qolgan mantiqiy bog’liqliklarni aniqlash imkoniyatiga ega ekanligini namoyish etdi.
Bu esa kelgusida zaifliklarni izlash, ekspluatatsiya qilish va ularni bartaraf etish jarayonlarida sun’iy intellektning o’rni yanada ortishini anglatadi. Shu bilan birga, bunday imkoniyatlardan nafaqat himoyachilar, balki kiberjinoyatchilar ham foydalanishi ehtimoli mavjud. Demak, dasturiy ta’minot ishlab chiquvchilari va axborot xavfsizligi mutaxassislari kod sifati, xavfsizlik auditi va tezkor yangilanishlarga yanada katta e’tibor qaratishlari zarur.
«wp2shell» zaifligi WordPress tarixidagi eng jiddiy xavfsizlik hodisalaridan biri sifatida e’tirof etilmoqda. Uning xavflilik darajasi zaiflikning texnik murakkabligidagina emas, balki hujumni amalga oshirish uchun hech qanday autentifikatsiya, plagin yoki foydalanuvchi ishtiroki talab etilmasligida namoyon bo’ladi.
Shuningdek, ushbu voqea sun’iy intellektning kiberxavfsizlikdagi o’rni tobora ortib borayotganini yaqqol ko’rsatdi. AI endilikda nafaqat kod yozish yoki tahlil qilish vositasi, balki ilgari aniqlanishi qiyin bo’lgan ekspluatatsiya zanjirlarini topishga qodir kuchli tadqiqot yordamchisiga aylanmoqda.
Shu sababli WordPress’dan foydalanuvchi barcha tashkilot va administratorlar tizimlarini imkon qadar tezroq yangilashi, xavfsizlik nazoratlarini kuchaytirishi va server jurnallarini muntazam monitoring qilib borishi zarur. Tezkor yangilanishlar, qat’iy konfiguratsiya, ko’p bosqichli himoya vositalari va muntazam xavfsizlik auditi kelgusidagi shunga o’xshash tahdidlardan himoyalanishning eng samarali yo’llaridan biri hisoblanadi.



