WordPress'dagi tanqidiy wp2shell zaifligi: nega biznesingiz sayti hozir tekshiruvga muhtoj
2026-yil 17-iyulda WordPress avtentifikatsiyasiz serverni egallashga imkon beruvchi va allaqachon faol foydalanilayotgan CVE-2026-60137 va CVE-2026-63030 zaifliklar tandemini yopdi. Saytni qanday tekshirish va yangilanish jarayonini qanday qurish kerakligini tushuntiramiz.


2026-yil iyul oyining o'rtalarida WordPress xavfsizlik jamoasi tizim yadrosidagi ikkita tanqidiy zaiflikni yopadigan favqulodda yangilanishlarni chiqardi — bu tandem allaqachon wp2shell deb nomlandi. Yamoq 17-iyulda chiqdi, ammo ertasi kuniyoq kiberxavfsizlik mutaxassislari ochiq eksploytdan foydalangan holda birinchi hujum urinishlarini qayd etishdi. WordPress'dagi saytlar egalari uchun — O'zbekistonda ularning soni minglab, onlayn-do'konlardan tortib korporativ bloglargacha — bu tekshiruvni dushanbagacha qoldirmasdan, aynan bugun o'tkazish uchun sabab.
Nima sodir bo'ldi: CVE-2026-60137 va CVE-2026-63030 tandemi
Gap alohida holda ham xavfli, birgalikda esa tanqidiy bo'lgan ikkita zaiflik haqida bormoqda. Birinchisi, CVE-2026-60137, — WordPress yadrosining bazaviy mexanizmlaridan biridagi avtorizatsiyasiz SQL-in'ektsiya. Ikkinchisi, CVE-2026-63030, birinchi teshik orqali kirish huquqini olgan tajovuzkorga hech qanday autentifikatsiyasiz serverda ixtiyoriy kodni masofadan bajarish imkonini beradi.
Ushbu tandemning o'ziga xosligi shundaki, u aniq plaginlar yoki dizayn mavzulariga bog'liq emas. Zaiflik WordPress dvigatelining o'zida, standart konfiguratsiyada mavjud — ya'ni saytda birorta ham uchinchi tomon plagini o'rnatilmagan bo'lsa ham, u xavf ostida qoladi. Serverni nazorat qilish va, mohiyatan, "veb-shell" olish uchun bitta anonim HTTP-so'rov yetarli — nom ham shundan kelib chiqqan: wp2shell.
Ishlab chiquvchilar muammoning jiddiyligini shu qadar yuqori baholashdiki, yamoqni nafaqat oddiy yangilanish mexanizmi orqali, balki majburiy tarzda — odatda faqat eng xavfli teshiklarga qo'llaniladigan o'rnatilgan avtomatik xavfsizlik yangilanishlari tizimi orqali ham tarqatishdi. Tuzatishlar 6.8.6, 6.9.5 va 7.0.2 versiyalariga kiritildi.
Nega bu sizning saytingizga ham tegishli
WordPress dunyodagi eng keng tarqalgan CMS bo'lib qolmoqda, va O'zbekiston bundan mustasno emas: unda lending sahifalar, onlayn-do'konlar, korporativ saytlar va turli miqyosdagi kompaniyalarning bloglari quriladi. "Bizning sayt kichkina, kimga kerak" mantig'i bu yerda ishlamaydi — avtomatlashtirilgan skanerlar zaif versiyalarni tanlab emas, balki millionlab domenlarni ketma-ket ko'rib chiqib, ommaviy ravishda qidiradi. Buzib kirilgan sayt spam yuborish, fishing sahifalarini joylashtirish, mayning yoki bir xil hosting tarmog'idagi boshqa resurslarga hujum qilish uchun plyatsdarm sifatida ishlatiladi.
Biznes uchun bu mavhum xavf emas. Onlayn-do'konni buzish buyurtmalarni qabul qilishning to'xtashini anglatadi, agar sayt orqali to'lov ma'lumotlari uzatilsa — pul bilan o'lchash qiyin bo'lgan obro'-e'tibor zarbasi ham qo'shiladi. Korporativ sayt uchun esa bu — kontentni o'chirish yoki almashtirish, aloqa formalaridan mijozlar bazasini o'g'irlash, eng yomon holatda esa — kompaniya domenidan hamkorlar va mijozlarga hujum qilish uchun foydalanish, bu vaqtinchalik ishlamay qolishdan ko'ra ishonchga ancha kuchliroq zarba beradi.
Sayt xavf ostida ekanligini qanday bilish mumkin
Tekshiruv bir necha daqiqa vaqt oladi, lekin izchillikni talab qiladi:
- Yadro versiyasini aniqlang. WordPress admin panelida u "Yangilanishlar" sahifasida yoki "Sayt haqida ma'lumot" bo'limida ko'rsatiladi. Agar versiya 6.8.6 dan (6.8.x tarmog'i uchun), 6.9.5 dan (6.9.x uchun) yoki 7.0.2 dan (7.0.x uchun) past bo'lsa — sayt zaif.
- Xavfsizlik avtoyangilanishlari yoqilganligini tekshiring. Odatda WordPress kichik versiyalarni avtomatik yangilaydi, lekin ba'zi saytlarda bu funksiya plaginlar bilan bo'lgan avvalgi mojarolar tufayli qo'lda o'chirilgan.
- Server jurnallaridagi anomaliyalarni ko'rib chiqing. Notipik manzillarga ommaviy POST-so'rovlar,
wp-content/uploadskatalogidagi noma'lum fayllar yoki yangi administrator hisoblari — eksploytdan allaqachon foydalanilganining belgilari. - Boshqariladigan WordPress xostingidan foydalansangiz — provayderdan yamoqni platforma darajasida markazlashtirilgan holda qo'llaganini aniqlang.
Hozir nima qilish kerak
Harakatlar tartibi oddiy, lekin har bir qadam muhim:
- WordPress yadrosini rejadagi texnik oynani kutmasdan, darhol dolzarb versiyaga yangilang.
- Barcha plagin va mavzularni yangilang — ko'plab zaifliklar, yadro yopilgan bo'lsa ham, eskirgan kengaytmalar bilan birgalikda ishlatiladi.
- Yangilashdan oldin ma'lumotlar bazasi va sayt fayllaridan zaxira nusxa oling va uni asosiy serverdan alohida saqlang.
- Administrator parollarini almashtiring va texnik jihatdan imkoni bo'lsa, boshqaruv paneliga kirish uchun ikki faktorli autentifikatsiyani yoqing.
- Agar sayt yamoq o'rnatilgunga qadar allaqachon buzilgan bo'lishi mumkin degan shubha bo'lsa, yangilashning o'zi yetarli emas — begona skriptlar borligini tekshirish uchun fayllar auditi va administratorlar hamda nashr qilish huquqiga ega foydalanuvchilar ro'yxatini to'liq tekshirish kerak.
Agar sayt WordPress'da ishlamasa
wp2shell bilan bog'liq voqea — platformadan qat'i nazar, CMS xavfsizligiga bo'lgan munosabatni umuman qayta ko'rib chiqish uchun yaxshi sabab. 1C-Bitrixdagi saytlar uchun ham shunga o'xshash mantiq amal qiladi: yadro va modullarni o'z vaqtida yangilash, vendorning xavfsizlik byulletenlarini kuzatib borish va kirish huquqlarini cheklash xavfni har qanday nuqtali choralardan ko'ra ancha samaraliroq kamaytiradi. 1C-Bitrix'da doimiy yoqilgan holda saqlash kerak bo'lgan, faqat navbatdagi zaiflik haqidagi shov-shuvli yangiliklardan keyin emas, o'rnatilgan "Proaktiv filtr" va yaxlitlikni nazorat qilish moduli mavjud.
Har qanday CMS uchun umumiy qoida — WordPress, 1C-Bitrix yoki boshqa platforma bo'ladimi — bir xil yangraydi: yadro va kengaytmalarning yangilanishlari xavfsizlik yamog'i chiqqandan so'ng haftalar emas, kunlar ichida qo'llanilishi kerak, ayniqsa u odatdagi reliz jadvalidan tashqarida chiqqan bo'lsa. Aynan yangilanishning rejadan tashqari, shoshilinch xarakteri odatda muammoning jiddiyligidan darak beradi.
Jarayonni qurish, yong'inlarni o'chirish emas
wp2shell kabi har bir shov-shuvli zaiflik bitta va o'sha muammoni ochib beradi: ko'plab saytlarda yangilanish jarayonining egasi umuman yo'q. Sayt qachondir buyurtma qilingan, ishga tushirilgan — va o'shandan beri unga kamdan-kam kontent tuzatishlaridan tashqari hech kim tizimli ravishda qaytmagan. Bunday modelda har qanday tanqidiy yangilanish tasodifan, yangiliklar orqali yoki, undan ham yomoni, buzib kirish faktidan keyin aniqlanadi.
Ishlaydigan alternativa — bir martalik avralar emas, balki muntazam reglament:
- Mas'ul shaxsni tayinlang — saytning texnik holati uchun javobgar ichki xodim yoki pudratchi, u tanqidiy yangilanishlar haqida bildirishnoma oladi va belgilangan muddat, masalan 48 soat ichida javob berishga majbur.
- Plagin va mavzular inventarizatsiyasini yuriting. Saytda ortiqcha kengaytmalar qancha kam bo'lsa, hujum yuzasi shuncha kichik bo'ladi va har bir zaiflik haqidagi yangilikdan keyin tekshiruv shuncha tez o'tadi.
- Saytning mavjudligi va fayllar yaxlitligini monitoring qilishni sozlang — sayt ishlamay qolishi yoki asosiy fayllarning nazorat summalari o'zgarishi haqida oddiy bildirishnoma xizmatlari arzonga tushadi, ammo hodisani aniqlash vaqtini haftalardan soatlarga qisqartiradi.
- Yamoqni ishlab turgan serverga qo'llashdan oldin saytning nusxasida sinov yangilanishi uchun oyna rejalashtiring — bu yangilanishlar oldidagi qo'rquvni bartaraf etadi, aynan shu qo'rquv ko'pincha ularning oylab kechiktirilishiga sabab bo'ladi.
Sayti vizitka emas, balki savdo kanali yoki asosiy so'rovlar manbai bo'lgan o'rta va yirik biznes uchun bunday reglament birinchi oldini olingan hodisadayoq o'zini oqlaydi: onlayn-do'konning bir kunlik ishlamay qolishi narxi odatda vaqtida yamoq o'rnatgan mutaxassisning bir soatlik ishi narxidan sezilarli darajada yuqori bo'ladi.
Xulosa
wp2shell zaifliklari tandemi — CVE-2026-60137 va CVE-2026-63030 — o'rnatilgan plaginlardan qat'i nazar WordPress'ning bazaviy konfiguratsiyasiga taalluqli va allaqachon real hujumlarda faol foydalanilmoqda. Yamoq 2026-yil 17-iyulda 6.8.6, 6.9.5 va 7.0.2 versiyalarida chiqdi, va uni o'rnatish ushbu platformadagi har qanday sayt egasi uchun birinchi navbatdagi vazifaga aylanishi kerak. Yadro versiyasini tekshirish, plaginlarni yangilash, zaxira nusxa olish va parollarni almashtirish — yaqin kunlar ichida bajarilishi kerak bo'lgan minimal qadamlar to'plami. Biznes uchun esa bu yana bir eslatma: CMS xavfsizligi — WordPress bo'ladimi yoki 1C-Bitrix — faqat yangilanishlar muntazam qo'llanilganda ishlaydi, zaiflik yangiliklarga tushib qolgandan keyin emas.

Red Button kompaniyasida yetakchi full-stack veb-dasturchi va Bitrix24 xizmatlari integratori.
Shuningdek o'qing
123CMS + Sun'iy intellekt: AI-agentlar va Headless arxitektura davrida kontent boshqaruvi
2025–2026-yillarda CMS bozori uch qismga bo'lindi: an'anaviy platformalar, Headless API-first yechimlar va mahalliy AI bilan SaaS. SI kontent yaratish, tarjima va yetkazib berishni qanday o'zgartirayotganini, CMS uchun MCP-protokol nima ekanini va korporativ saytdan ko'p tilli e-commerce gacha — vazifaga mos platformani qanday tanlashni ko'rib chiqamiz.
Vazifangiz haqida ayting — yechim taklif qilamiz
Bepul maslahat: jarayonlarni tahlil qilamiz, litsenziya tanlaymiz va sizning biznesingiz uchun joriy etishni baholaymiz.
