
DIQQAT! WordPress’dagi kritik zaiflikdan hujumchilar faol foydalanmoqda!
WordPress asosida ishlovchi veb-saytlar uchun jiddiy xavf yuzaga keldi. CVE-2026-87902 raqami bilan qayd etilgan kritik zaiflikdan foydalanishga qaratilgan hujumlar allaqachon real muhitda kuzatilmoqda.
Mazkur zaiflik WordPress Core 4.7.0 dan 7.1.1 gacha bo‘lgan versiyalarni qamrab oladi. Zaiflik muvaffaqiyatli ekspluatatsiya qilingan taqdirda tajovuzkor serverdagi mahalliy PHP fayllarini ruxsatsiz yuklashi va ayrim shartlar mavjud bo‘lganida masofadan turib zararli kodni ishga tushirishi (RCE) mumkin.
Zaiflik uchun CVSS 9.2 balli belgilangan bo‘lib, hujumni amalga oshirish uchun WordPress hisob qaydnomasi yoki foydalanuvchining harakati talab etilmaydi. WordPress ushbu muammoni 7.1.2 versiyasida hamda avvalgi tarmoqlar uchun chiqarilgan xavfsizlik yangilanishlarida bartaraf etdi.
Hujumchilar yangilanish chiqarilganidan bir necha soat o‘tib saytlarni tekshira boshlagan
Mazkur zaiflikning xavfliligi nafaqat uning texnik imkoniyatlari, balki undan foydalanishga urinishlar juda tez boshlanganida ham namoyon bo‘lmoqda.
Patchstack tadqiqotchilarining ma’lumotlariga ko‘ra, 2026-yil 22-sentabr kuni, WordPress 7.1.2 yangilanishi e’lon qilinganidan besh soatga yetmay, zaif WordPress saytlarini aniqlashga qaratilgan dastlabki so‘rovlar qayd etilgan.
Dastlabki so‘rovlar to‘g‘ridan-to‘g‘ri zararli kodni ishga tushirishga emas, balki serverning mazkur zaiflikka ta’sirchan yoki ta’sirchan emasligini aniqlashga qaratilgan.
Tajovuzkorlar WordPress tarkibidagi oddiy fayllarni nishonga olib, ularni kutilmagan URL-parametrlar orqali chaqirishga uringan. Jumladan:
wp-links-opml.php;wp-includes/functions.php;wp-cron.php.
Bunday fayllarning yuklanishi o‘z-o‘zidan serverni egallab olish imkonini bermaydi. Biroq ular orqali hujumchi zaiflik ishlayotganini tasdiqlashi mumkin. Shu sababli bunday so‘rovlar keng ko‘lamli avtomatlashtirilgan razvedka — ya’ni zaif saytlarni saralash jarayonining bir qismi sifatida baholanmoqda.
CVE-2026-87902 qanday ishlaydi?
CVE-2026-87902 WordPress’ning sahifa shablonlarini aniqlash mexanizmidagi ruxsatsiz mahalliy faylni qo‘shish (Local File Inclusion — LFI) zaifligidir.
Muammo WordPress Core tarkibidagi get_page_template() funksiyasi bilan bog‘liq.
Mazkur mexanizm sahifa uchun tegishli shablon faylini aniqlash jarayonida foydalanuvchi tomonidan yuboriladigan ma’lumotlardan foydalanadi. Zaif versiyalarda ushbu ma’lumotlar tegishli tekshiruvlardan to‘liq o‘tkazilmagani sababli, maxsus shakllantirilgan so‘rov yordamida hujumchi WordPress tomonidan ruxsat etilgan shablon katalogidan tashqaridagi mahalliy PHP fayliga murojaat qilish imkoniyatiga ega bo‘lishi mumkin.
Bunda yo‘lni chetlab o‘tish (path traversal) usullaridan foydalaniladi. Ya’ni tajovuzkor maxsus kodlangan ketma-ketliklar yordamida fayl yo‘lini dastlab ko‘zda tutilgan katalogdan tashqariga chiqarishga harakat qiladi.
Muhim jihati shundaki, oddiy ../ ko‘rinishidagi so‘rovlar yetarli bo‘lmasligi mumkin. Tadqiqotchilar kuzatgan hujumlarda ikki marta kodlangan (double-encoded) yo‘l ketma-ketliklari ham qo‘llangan. Bu esa faqat bitta oddiy qoidaga asoslangan himoya yoki aniqlash mexanizmlarini chetlab o‘tishga yordam berishi mumkin.
LFI qanday qilib masofaviy kod ijrosiga olib kelishi mumkin?
Mahalliy faylni qo‘shishning o‘zi har doim ham serverda zararli kod ishga tushishini anglatmaydi. Biroq muayyan sharoitlarda ushbu zaiflikdan foydalanish zanjiri masofaviy kod ijrosi (Remote Code Execution — RCE) bilan yakunlanishi mumkin.
Patchstack ma’lumotlariga ko‘ra, buning uchun server muhitida qo‘shimcha shartlar, jumladan PEAR komponentlari va PHP konfiguratsiyasidagi register_argc_argv sozlamasining yoqilgan bo‘lishi muhim rol o‘ynashi mumkin.
Ayrim holatlarda tajovuzkorlar serverdagi pearcmd.php yordam dasturini nishonga olib, undan foydalanish orqali vaqtinchalik kataloglarga o‘zlari nazorat qiladigan PHP fayllarini yaratishga urinishi mumkin.
Tadqiqotchilar /tmp va /var/tmp kabi kataloglarda quyidagiga o‘xshash shubhali PHP fayllari yaratilgan holatlarni kuzatgan:
wp-pear-rce-flag.php;poc87902.php;- tasodifiy nomlar bilan yaratilgan PHP fayllari.
Bunday faylning mavjudligi serverda hujum zanjirining muayyan bosqichi muvaffaqiyatli bajarilgan bo‘lishi mumkinligini ko‘rsatadi.
Shu sababli /tmp yoki /var/tmp kataloglarida kutilmagan PHP fayllarining paydo bo‘lishi jiddiy hodisa sifatida tekshirilishi lozim.
Hujumlar avtomatlashtirilmoqda
Mazkur zaiflikning yana bir xavfli jihati — undan foydalanishga qaratilgan urinishlarning avtomatlashtirilayotganidir.
Patchstack kuzatuvlariga ko‘ra, hujumlarda ommaga tarqalgan Proof-of-Concept (PoC) materiallari va Nuclei kabi avtomatlashtirilgan skanerlash vositalari bilan bog‘liq user-agentlar ham aniqlangan. Bu esa hujumchilar zaif WordPress saytlarini katta hajmda avtomatik qidirayotgan bo‘lishi mumkinligini ko‘rsatadi.
Bundan tashqari, hujum so‘rovlari:
- turli xil yo‘l uzunliklaridan;
- turlicha kodlash usullaridan;
- turli HTTP metodlaridan;
- har xil URL shakllaridan
foydalanishi mumkin.
Shuning uchun himoya tizimida faqat bitta aniq hujum namunasini bloklash yetarli bo‘lmasligi mumkin.
Qaysi WordPress versiyalari xavf ostida?
CVE-2026-87902 WordPress Core 4.7.0–7.1.1 versiyalariga taalluqli.
WordPress muammoni 7.1.2 versiyasida tuzatgan va eski qo‘llab-quvvatlanadigan tarmoqlar uchun ham xavfsizlik yangilanishlarini chiqargan. Jumladan, Patchstack ma’lumotlarida quyidagi tuzatilgan versiyalar ko‘rsatilgan: 7.1.2, 7.0.6, 6.9.9, 6.8.10 hamda 4.7.37 gacha bo‘lgan backportlar.
| WordPress versiyasi | Holati |
|---|---|
| 7.1.1 va undan oldingi 7.1.x | ⚠️ Zaif |
| 7.0.x eski versiyalari | ⚠️ Zaif |
| 6.9.x eski versiyalari | ⚠️ Zaif |
| 6.8.x eski versiyalari | ⚠️ Zaif |
| 4.7.0–4.7.36 | ⚠️ Zaif |
| 7.1.2 | ✅ Tuzatilgan |
| 7.0.6 | ✅ Tuzatilgan |
| 6.9.9 | ✅ Tuzatilgan |
| 6.8.10 | ✅ Tuzatilgan |
| 4.7.37 | ✅ Tuzatilgan |
Eng muhim chora — WordPress Core’ni imkon qadar tezroq tuzatilgan versiyaga yangilash.
Tashkilotlar nimalarga e’tibor berishi kerak?
WordPress asosida ishlaydigan davlat tashkilotlari, korxonalar, ta’lim muassasalari va boshqa tashkilotlarning veb-resurslari administratorlari quyidagi choralarni ko‘rishi tavsiya etiladi.
1. WordPress versiyasini tekshiring
Saytning WordPress Core versiyasini aniqlang va agar u zaif versiyalardan biri bo‘lsa, darhol xavfsizlik yangilanishini o‘rnating.
Yangilanishdan oldin zaxira nusxasini yaratish va muhim plaginlar hamda mavzular bilan mosligini tekshirish maqsadga muvofiq.
2. Loglarni tekshiring
Web-server va WAF loglarida quyidagi belgilarni qidiring:
pagenameparametridagi shubhali kodlangan yo‘l ketma-ketliklari;%252e%252ekabi ikki marta kodlangan traversal belgilar;pagenamevapage_idparametrlarining birgalikda shubhali ishlatilishi;pearcmd.phpga murojaatlar;/tmpyoki/var/tmpkataloglariga bog‘liq shubhali faoliyat;- odatiy sahifa URL manziliga yuborilgan, biroq WordPress Core fayllarini chaqirishga urinuvchi so‘rovlar.
Patchstack ayniqsa pagename parametridagi ikki marta kodlangan .. ketma-ketliklarini va pagename bilan page_id ning birgalikda kelishini yuqori signal beruvchi indikatorlar sifatida qayd etgan.
3. Vaqtinchalik kataloglarni tekshiring
Serverning:
/tmp
/var/tmp
kataloglarida yaqinda yaratilgan yoki o‘zgartirilgan PHP fayllarini tekshiring.
Agar WordPress saytida bunday fayllar kutilmagan holda paydo bo‘lgan bo‘lsa, ularni shunchaki o‘chirib tashlash bilan cheklanmasdan, ular qanday yaratilganini va tizimga boshqa zararli komponentlar o‘rnatilgan-o‘rnatilmaganini aniqlash zarur.
4. register_argc_argv sozlamasini tekshiring
Agar server PHP konfiguratsiyasida register_argc_argv yoqilgan bo‘lsa, PEAR bilan bog‘liq ekspluatatsiya zanjiri uchun qo‘shimcha xavf yuzaga kelishi mumkin.
Uni o‘chirish ayrim hujum zanjirlarini to‘xtatishga yordam berishi mumkin. Biroq bu CVE-2026-87902 zaifligini bartaraf etmaydi. Asosiy yechim — WordPress’ni tuzatilgan versiyaga yangilash.
5. Faqat bitta IOC asosida himoyalanmang
Hujumchilar so‘rovlarni turli shakllarda yuborishi mumkinligi sababli, faqat ma’lum bir URL yoki bitta IP-manzilni bloklash yetarli emas.
WAF, IDS/IPS va boshqa himoya vositalarida path traversal, kodlangan so‘rovlar va shubhali faylga murojaat qilish xatti-harakatlarini aniqlashga qaratilgan qoidalarni qo‘llash maqsadga muvofiq.
Hujum aniqlansa, nima qilish kerak?
Agar loglarda CVE-2026-87902 bilan bog‘liq shubhali so‘rovlar aniqlansa, hodisani oddiy skanerlash sifatida e’tiborsiz qoldirmaslik kerak.
Quyidagi ketma-ketlikda harakat qilish tavsiya etiladi:
- WordPress va tegishli komponentlarni yangilash.
- Shubhali so‘rovlarning vaqtini va manba IP-manzillarini aniqlash.
- Web-server, PHP va WAF loglarini retrospektiv tahlil qilish.
/tmp,/var/tmp, WordPress kataloglari va yuklamalar papkasidagi yangi fayllarni tekshirish.- WordPress Core fayllarining o‘zgartirilgan-o‘zgartirilmaganini solishtirish.
- Noma’lum administrator akkauntlari va foydalanuvchilarni tekshirish.
- WordPress administratorlari parollarini va zarur hollarda boshqa maxfiy ma’lumotlarni yangilash.
- Tizimda qo‘shimcha zararli dastur yoki web-shell mavjudligini tekshirish.
- Hodisa tasdiqlansa, zararlangan serverni tarmoqdan ajratish va raqamli kriminalistika tekshiruvini boshlash.
Ayniqsa, zaiflik ekspluatatsiya qilingan bo‘lishi mumkin bo‘lgan davrdan keyingi loglarni ham tekshirish muhim. Chunki tajovuzkor dastlab zaiflikni sinab ko‘rgan, keyinchalik esa boshqa vositalar yoki akkauntlar orqali tizimda faoliyatini davom ettirgan bo‘lishi mumkin.
Hozircha kuzatilayotgan faollik nimani anglatadi?
Hozirgi ma’lumotlarga ko‘ra, 22-sentabrdan boshlab kuzatilgan dastlabki so‘rovlarning asosiy qismi zaif saytlarni aniqlashga qaratilgan probing bosqichi bo‘lgan. Patchstack ushbu so‘rovlarda oddiy WordPress fayllari orqali zaiflik mavjudligini aniqlashga urinishlar kuzatilganini bildirgan.
Shuning uchun bunday so‘rov aniqlanishi avtomatik ravishda sayt buzilganini anglatmaydi. Biroq u sayt hujumchilar tomonidan nishonga olinganini ko‘rsatishi mumkin va tegishli tekshiruvni boshlash uchun jiddiy signal hisoblanadi.
Agar loglarda shunday so‘rovlar mavjud bo‘lsa, ayniqsa server javobida kutilmagan WordPress fayli tarkibi qaytarilgan bo‘lsa, tizimning ushbu davrdagi faoliyatini chuqurroq tekshirish zarur. Patchstack bunday javobni zaiflik muvaffaqiyatli ishlaganini ko‘rsatuvchi muhim belgi sifatida qayd etadi.
CVE-2026-87902 WordPress Core uchun jiddiy xavfsizlik muammolaridan biri bo‘lib, uning asosiy xavfi — autentifikatsiyasiz foydalanish mumkinligi, keng ko‘lamdagi WordPress versiyalariga ta’sir qilishi va muayyan server sharoitlarida mahalliy faylni qo‘shishdan masofaviy kod ijrosigacha olib borishi mumkinligi bilan bog‘liq.
Eng muhimi, zaiflik aniqlanganidan so‘ng hujumchilar uzoq kutib o‘tirmagani kuzatilmoqda. WordPress 7.1.2 22-sentabr kuni chiqarilganidan bir necha soat o‘tib zaif saytlarni aniqlashga qaratilgan real hujum so‘rovlari qayd etilgan.
Shu sababli WordPress asosida ishlaydigan veb-resurslar, ayniqsa davlat tashkilotlari, muhim axborot infratuzilmasi obyektlari va ommaga ochiq axborot tizimlari administratorlari uchun WordPress Core versiyasini zudlik bilan tekshirish, mavjud xavfsizlik yangilanishlarini o‘rnatish va server loglarini retrospektiv tahlil qilish muhim.
Tizim yangilangan bo‘lsa ham, yangilanishdan oldingi davrda kuzatilgan shubhali faollikni tekshirishni unutmang. Zero, zaiflik bartaraf etilishi avvalgi ekspluatatsiya izlarini avtomatik ravishda yo‘q qilmaydi.



