DIQQAT! WordPress’da tizimga kirmasdan kod ishga tushirish imkonini beruvchi kritik zaiflik aniqlandi!

WordPress tizimining yadrosida CVE-2026-87902 raqamli kritik zaiflik aniqlandi. Zaiflik muayyan sharoitlarda hujumchiga saytga login qilmasdan serverdagi ayrim PHP fayllarini ishga tushirish imkonini berishi mumkin. Bu esa sayt va u joylashgan server ustidan nazoratni yo‘qotishgacha olib keladigan jiddiy xavfni yuzaga keltiradi.

WordPress xavfsizlik jamoasi mazkur muammoni bartaraf etish uchun 2026-yil 22-sentabrda 7.1.2 versiyasini chiqardi va administratorlarga saytlarni imkon qadar tezroq yangilashni tavsiya qildi.

Zaiflik nimada?

CVE-2026-87902 WordPress yadrosidagi sahifa shablonini aniqlash va yuklash jarayoni bilan bog‘liq.

WordPress foydalanuvchi murojaat qilgan sahifani ekranga chiqarishda tegishli PHP shablon faylini tanlaydi. Aniqlangan zaiflik esa ushbu mexanizm orqali hujumchiga faol mavzu katalogidan tashqarida joylashgan, server tomonidan o‘qilishi mumkin bo‘lgan PHP faylini tanlatish imkonini berishi mumkin.

Muhimi, bunday so‘rovni yuborish uchun hujumchining WordPress tizimiga login qilishi yoki amaldagi foydalanuvchi hisobiga ega bo‘lishi shart emas.

Zaiflikka Robert Ressl tomonidan mas’uliyatli tarzda xabar berilgan. Tadqiqotchining ma’lumotlariga ko‘ra, muammo sahifa shablonlarini aniqlash jarayonida URL orqali keladigan ma’lumotlarning keyingi bosqichda fayl yo‘li sifatida talqin qilinishi bilan bog‘liq.

Qanday qilib RCE xavfi yuzaga keladi?

Zaiflikning mavjudligi o‘z-o‘zidan har bir WordPress saytida kod bajarilishi mumkin degani emas. RCE yuzaga kelishi uchun server muhiti, faol WordPress mavzusi va mavjud PHP fayllar bilan bog‘liq bir qator shartlar bajarilishi kerak.

Xususan, WordPress’ning rasmiy xavfsizlik advisory ma’lumotlariga ko‘ra, quyidagi shartlar muhim:

  • faol ota yoki farzand mavzusida nomi page- bilan boshlanuvchi yuqori darajadagi katalog mavjud bo‘lishi;
  • serverda veb-server foydalanuvchisi o‘qiy oladigan mos .php fayl mavjud bo‘lishi;
  • server va PHP konfiguratsiyasi mazkur faylni yuklash hamda bajarishga imkon berishi;
  • WordPress sahifa shablonini aniqlash jarayonida zaif kod yo‘lidan foydalanish imkoniyati mavjud bo‘lishi.

Masalan, page-templates kabi kataloglar WordPress mavzularida maxsus sahifa shablonlarini tartibga solish uchun qonuniy ravishda ishlatilishi mumkin. Shu sababli bunday katalogning mavjudligi sayt albatta zaif degani emas. To‘liq hujum zanjiri uchun boshqa texnik shartlar ham bajarilishi kerak.

Hujum muvaffaqiyatli amalga oshirilsa, qanday xavf tug‘iladi?

Agar zarur shartlar bajarilsa, hujumchi WordPress serverida PHP kodini masofadan turib bajarish imkoniyatiga ega bo‘lishi mumkin.

Bu esa sayt xavfsizligi bilan cheklanmaydigan jiddiy oqibatlarga olib kelishi ehtimolini yuzaga keltiradi. Jumladan, hujumchi:

  • zararli kod yoki web-shell joylashtirishi;
  • WordPress ma’lumotlar bazasidagi ma’lumotlarga noqonuniy kirishga urinishi;
  • sayt tarkibini o‘zgartirishi;
  • yangi administrator hisoblarini yaratishi;
  • foydalanuvchilarni soxta yoki zararli sahifalarga yo‘naltirishi;
  • zararli dasturlarni tarqatish uchun buzilgan sayt infratuzilmasidan foydalanishi;
  • serverdagi boshqa resurslarga hujum qilish uchun buzilgan tizimdan foydalanishi mumkin.

Shuning uchun mazkur zaiflikning ehtimoliy oqibati oddiy WordPress sahifasining buzilishi bilan cheklanib qolmasdan, butun server muhitining xavfsizligiga ta’sir qilishi mumkin.

Qaysi WordPress versiyalari zaif?

WordPress xavfsizlik advisory ma’lumotlariga ko‘ra, zaiflik 7.1.0–7.1.1 hamda bir qator oldingi WordPress tarmoqlariga taalluqli.

Xavfsizlik tuzatishi quyidagi versiyalarga chiqarilgan:

  • 7.1.2
  • 7.0.6
  • 6.9.9
  • 6.8.10
  • 6.7.9
  • 6.6.9
  • 6.5.12
  • 6.4.12
  • 6.3.12
  • 6.2.13
  • 6.1.14
  • 6.0.16
  • 5.9.18
  • 5.8.17
  • 5.7.19
  • 5.6.21
  • 5.5.22
  • 5.4.23
  • 5.3.25
  • 5.2.28
  • 5.1.26
  • 5.0.29
  • 4.9.33
  • 4.8.32
  • 4.7.37

WordPress 4.6 va undan oldingi versiyalar esa xavfsizlik yangilanishlarini olmaydi. WordPress’ning o‘zi faqat eng so‘nggi asosiy versiyani faol qo‘llab-quvvatlashini ta’kidlagan.

Tashkilotlar nimalarga e’tibor qaratishi kerak?

Birinchi navbatdagi chora — WordPress yadrosini yangilash.

Administratorlar boshqaruv panelidagi Updates → Update Now bo‘limi orqali yangilanishni o‘rnatishi yoki WordPress’ning rasmiy distributividan foydalanishi mumkin. Avtomatik fon yangilanishlari yoqilgan saytlarda yangilanish avtomatik ravishda o‘rnatilishi mumkin.

Yangilanishdan so‘ng quyidagi ishlarni ham amalga oshirish tavsiya etiladi:

1. WordPress versiyasini tekshiring.
Barcha internetga ochiq saytlar va subdomenlarda haqiqatan ham tuzatilgan versiya ishlayotganiga ishonch hosil qiling.

2. Faol mavzularni tekshiring.
Ayniqsa, uchinchi tomon tomonidan ishlab chiqilgan yoki uzoq vaqt davomida yangilanmagan mavzularda page- bilan boshlanuvchi kataloglar va maxsus PHP shablonlarini inventarizatsiya qiling.

3. Serverdagi PHP fayllarini tekshiring.
WordPress mavzusi va saytning odatiy ishlash jarayoniga aloqasi bo‘lmagan yangi yoki shubhali PHP fayllariga e’tibor qarating.

4. Jurnal fayllarini tahlil qiling.
Web-server va WordPress loglarida noma’lum IP manzillardan kelgan noodatiy so‘rovlar, sahifa shablonlari bilan bog‘liq shubhali murojaatlar, kutilmagan PHP bajarilishi va administrator hisoblarining yaratilishini tekshiring.

5. Administrator hisoblarini inventarizatsiya qiling.
Noma’lum yoki yaqinda yaratilgan yuqori imtiyozli hisoblar aniqlansa, ularning kelib chiqishini tekshiring.

6. WordPress plaginlari va mavzularini yangilang.
Faqat WordPress yadrosini yangilash bilan cheklanib qolmasdan, foydalanilayotgan barcha plagin va mavzularning xavfsizlik yangilanishlarini ham o‘rnating.

7. Shubhali faollik aniqlansa, hodisani tekshiring.
Agar sayt allaqachon buzilgan bo‘lishi mumkin degan belgilar mavjud bo‘lsa, faqat WordPress’ni yangilash bilan cheklanmasdan, serverdagi jarayonlar, fayllar, administrator hisoblari, web-server loglari va boshqa tegishli artefaktlarni kompleks tahlil qilish lozim.

Muhim jihat: barcha saytlar bir xil darajada zaif emas

Mazkur zaiflik haqida gapirganda, “barcha WordPress saytlarini masofadan turib login qilmasdan buzish mumkin” degan xulosaga kelmaslik kerak.

WordPress va tadqiqotchi Robert Ressl ta’kidlaganidek, RCE’ga olib keluvchi to‘liq hujum zanjiri uchun ma’lum server va mavzu shartlari bajarilishi talab etiladi. Masalan, tadqiqot davomida ayrim standart mavzularda zarur bo‘lgan page-* katalogi mavjud emasligi qayd etilgan. Shu sababli zaiflikning mavjudligi bilan uning amalda ekspluatatsiya qilinishi o‘rtasida farq bor.

Biroq zaiflik autentifikatsiyasiz foydalanish mumkin bo‘lgan muammo sifatida baholangani sababli, internetga ochiq va yangilanmagan WordPress saytlarini xavfsizlik nuqtayi nazaridan kechiktirmasdan tekshirish muhim.

WordPress foydalanuvchilariga muhim tavsiya

CVE-2026-87902 WordPress yadrosidagi sahifa shablonlarini aniqlash mexanizmi bilan bog‘liq bo‘lib, muayyan sharoitlarda mahalliy PHP faylining ruxsatsiz yuklanishiga va masofadan kod bajarilishiga olib kelishi mumkin.

WordPress ushbu muammoni 7.1.2 versiyasida bartaraf etdi va tuzatishni eski, xavfsizlik yangilanishlarini olish huquqiga ega tarmoqlarga ham qaytadan joriy qilmoqda.

Shu sababli tashkilotlar:

WordPress yadrosini yangilang → plagin va mavzularni tekshiring → loglarni tahlil qiling → shubhali PHP fayllari va administrator hisoblarini tekshiring → buzilish alomatlari aniqlansa, to‘liq kiberhodisa tekshiruvini o‘tkazing.

Internetga ochiq WordPress resurslari uchun xavfsizlik yangilanishlarini kechiktirmaslik saytning o‘zi, undagi ma’lumotlar va u joylashgan server infratuzilmasini himoya qilishda muhim choradir.