Уязвимость в Formidable Forms позволяет злоумышленникам платить меньше за дорогие покупки.

Уязвимость в безопасности популярного плагина WordPress Formidable Forms, используемого более чем на 300 000 веб-сайтах, позволяет злоумышленникам обходить проверки оплаты. Это затрагивает все версии плагина до версии 6.28. По сути, злоумышленник мог бы взять квитанцию об оплате на небольшую сумму и использовать ее для ложного подтверждения более крупной покупки.

Плагин Formidable Forms

Formidable Forms — это плагин WordPress, который позволяет легко создавать различные типы форм — такие как контактные формы, опросы и регистрационные формы — с помощью простого интерфейса перетаскивания. Он также позволяет веб-сайтам принимать платежи за такие вещи, как услуги, членство, цифровые загрузки и мероприятия, подключаясь к платёжным системам, таким как PayPal и Stripe.

Уязвим для неаутентифицированных злоумышленников

Эта уязвимость особенно опасна, поскольку воспользоваться ею может любой – злоумышленникам не нужны имя пользователя, пароль или доступ к какой-либо учетной записи. Отсутствие безопасности упрощает для злоумышленников использование проблемы с тем, как проверяются платежи.

Обнаружена уязвимость в системе безопасности, идентифицированная как CVE-2026-2890. Она считается проблемой высокой степени серьезности с оценкой 7.5 из 10.

Обход целостности платежа

Существует уязвимость в системе безопасности, поскольку она не проверяет детали платежа должным образом. Она полагается только на то, сообщает ли Stripe об успешном платеже, не проверяя сумму. Это позволяет злоумышленникам потенциально использовать подтверждение платежа на небольшую сумму для мошеннического одобрения более крупной покупки.

Функция `verify_intent()` просто проверяет, связан ли клиентский секрет с правильным пользователем. Она не связывает PaymentIntent с конкретной отправкой формы и не подтверждает, что взимаемая сумма является ожидаемой суммой.

В плагине Formidable Forms для WordPress существует уязвимость в системе безопасности (все версии до и включая 6.28), которая может позволить кому-либо обойти проверку платежа. Это происходит потому, что плагин полагается только на статус попытки платежа Stripe, не проверяя, соответствует ли оплаченная сумма ожидаемой цене. Кроме того, плагин проверяет право собственности на запрос платежа, но не связывает его с конкретной формой или действием, что делает возможным ложное подтверждение платежей.

Эта уязвимость позволяет злоумышленникам использовать завершенный, небольшой платеж для ложного подтверждения более крупного платежа, позволяя им избежать оплаты товаров или услуг.

Эта уязвимость позволяет злоумышленникам совершить небольшую первоначальную оплату, а затем использовать тот же запрос на оплату для одобрения более крупной покупки, не покрывая полную стоимость.

Этот недостаток не позволяет хакерам получить контроль над сервером или запускать на нем код. Однако он позволяет злоумышленникам получать продукты или услуги, не оплачивая полную цену.

Затронутые версии и патч

Wordfence рекомендует пользователям плагина Formidable Forms обновиться до версии 6.29 или более поздней. Это связано с тем, что все версии до и включая 6.28 имеют уязвимость в системе безопасности.

Смотрите также

2026-03-13 02:09

ChatGPT’s Default & Premium Models Search The Web Differently

Самая продвинутая модель ChatGPT, GPT-5.4 Thinking, часто цитирует веб-сайты компаний в своих ответах – 56% времени. В отличие от стандартной модели ChatGPT, используемой большинством пользователей, GPT-5.3 Instant, цитировала брендовые веб-сайты только 8% времени.

Тот же вопрос, другая стратегия поиска.

Когда его спросили о CRM-программном обеспечении, GPT-5.3 выполнил один общий поиск и сослался на techradar.com и designrevision.com. В отличие от него, GPT-5.4 провел целенаправленные поиски на сайтах конкретных поставщиков CRM – HubSpot, Salesforce и Attio – чтобы найти информацию о ценах. Затем он проверил G2 и Capterra на предмет отзывов клиентов.

GPT-5.4 обычно разбивала задачи на 8.5 более мелких шагов, часто сосредотачиваясь на конкретных областях знаний. Она также часто использовала оператор ‘site:’ в своих поисках – появляясь в 156 из 423 общих поисков – функция, которая не использовалась ни одной другой версией ChatGPT, которую мы тестировали.

Согласно документации OpenAI, функция поиска ChatGPT изменяет ваши запросы перед поиском, но не объясняет, как она выбирает, какие веб-сайты просматривать, или когда она конкретно осуществляет поиск на определенном сайте.

Где приземляются цитаты

GPT-5.3 часто использовал информацию из внешних источников. Более 32% его ссылок поступили из блогов и статей, при этом Forbes был процитирован чаще всего (15 раз), за ним следуют TechRadar и Tom’s Guide (по 10 цитатам).

GPT-5.4 был сосредоточен на различных типах веб-страниц. Чаще всего он ссылался на главные страницы брендов (22%), за которыми следовали страницы с ценами (19%), а затем страницы продуктов (10%).

Когда GPT-5.3 задавали вопросы, которые приводили к веб-поиску, он упоминал информацию о ценах с веб-сайтов 4 раза. GPT-5.4 сделал это 138 раз. Это говорит о том, что если компания скрывает свои цены и требует, чтобы посетители обращались в отдел продаж, GPT-5.4 может испытывать больше трудностей при предоставлении полезных сравнений.

Когда просили сравнить продукты, такие как HubSpot, Salesforce и Pipedrive, более старая модель GPT-5.3 никогда не ссылалась на официальные веб-сайты этих брендов. Однако, новая модель GPT-5.4 последовательно ссылалась на веб-сайты этих брендов – в 83% — 100% аналогичных сравнений.

Как это связано с позициями в поисковой выдаче

Writesonic использовал SerpAPI для проверки, отображались ли веб-сайты, на которые он ссылался, также в результатах поиска Google и Bing при поиске по тем же запросам.

При создании GPT-5.3 почти половина (47%) веб-сайтов, использованных в качестве источников, также отображалась в результатах поиска Google. Это указывает на то, что позиция веб-сайта в поисковой выдаче Google может дать некоторое представление о том, будет ли он использоваться моделью.

Когда тестировался GPT-5.4, 75% веб-сайтов, на которые он ссылался, не были найдены через стандартные поиски Google или Bing, используя те же вопросы. Это указывает на то, что GPT-5.4 может находить информацию более прямым способом, конкретно ища данные на определенных веб-сайтах, а не полагаясь на типичные результаты поиска. Однако, это не было подтверждено независимыми исследователями.

Почему это важно

Видимость бренда в ChatGPT может зависеть от того, какую модель использует пользователь.

Со стандартной версией модели, положительные отзывы и упоминания в СМИ, похоже, являются основным фактором получения цитирований. Однако для более продвинутой версии контент непосредственно от компании – особенно информация о ценах и деталях продукта – оказывает большее влияние.

Заглядывая в будущее

По мере того, как ChatGPT продолжает представлять новые модели, закономерности, выявленные здесь, могут измениться.

Смотрите также

2026-03-12 19:39

Макет оптимизации ресурсов Google Ads получает обновление.

Томас Эккель недавно обнаружил новый экран для оптимизации игровых ресурсов. Он включает быстрый способ добавления вещей с помощью простых флажков.

Варианты включают:

Видео

  • Более короткие видео
  • Более длинные видео

Изображение

  • Предварительные просмотры целевых страниц

Мы заметили эту проблему в кампании по генерации спроса. Томас также напомнил нам, что вы можете просмотреть активы перед их публикацией, используя функцию ‘view example’. Если вы используете предварительный просмотр целевой страницы, пожалуйста, убедитесь, что у вас есть права на использование всех отображаемых изображений.

Для получения дополнительной информации, подпишитесь на Томаса Эккеля в LinkedIn.

Смотрите также

2026-03-12 18:44

Google Maps запускает AI-разговорный поиск с Ask Maps

Google Maps получает новую функцию под названием Ask Maps. Работающая на базе Gemini AI, она позволяет задавать вопросы о местах и получать полезные, персонализированные предложения прямо на карте.

Эта новая функция теперь доступна на устройствах Android и iOS в США и Индии. Мы также планируем выпустить её для пользователей настольных компьютеров в ближайшее время.

Что делает Ask Maps?

С помощью Ask Maps вы можете просто вводить вопросы в Google Maps на обычном языке, и он будет использовать ИИ, чтобы дать вам полезные ответы. Например, вы можете спросить что-то вроде «Есть ли какие-нибудь освещенные теннисные корты, открытые сегодня вечером?» или «Где я могу быстро зарядить свой телефон, не стоя в очереди в кофейне?»

Посмотрите пример, предоставленный Google ниже:

Эта функция использует обширную базу данных Google, содержащую более 300 миллионов местоположений, и информацию от 500 миллионов пользователей для создания своих ответов.

Как человек, который создавал и управлял веб-сайтами на протяжении многих лет, я видел множество интеграций карт. Но Ask Maps отличается. Вместо того, чтобы просто показывать вам кучу синих ссылок или стандартных меток на карте, он фактически объединяет отзывы и ключевую информацию о бизнесе в один аккуратный ответ, вместе с визуальной картой. Это гораздо более чистый и полезный опыт для пользователей.

Мириам Дэниел, вице-президент и генеральный директор Google Maps, написала в сообщении в блоге:

Мы рады объявить о Ask Maps, новой функции, которая позволяет вам вести беседы и получать ответы на сложные вопросы, на которые традиционные карты не могли ответить.

Персонализация и функции действий

Google Maps может персонализировать результаты поиска на основе вашей прошлой активности, например, что вы искали или сохраняли. Например, если вы запрашиваете рекомендации ресторанов, он может запомнить, что вам нравится веганская еда, и показывать вам места, соответствующие вашим предпочтениям.

Как цифровой маркетолог, мне нравится, насколько легко Ask Maps позволяет пользователям совершать действия. Как только он предлагает место, люди могут забронировать столик, сохранить его на потом, поделиться им с друзьями или получить маршрут – всё это всего в несколько касаний. Это действительно бесшовный опыт, который стимулирует к действию.

Монетизация осталась без ответа.

Google ничего не говорил о размещении рекламы в Ask Maps. Однако, согласно отчету Associated Press, руководители Google не подтвердили и не опровергли, смогут ли предприятия в будущем платить за то, чтобы их записи отображались выше в предложениях Ask Maps.

В настоящее время Google отображает рекламу в Картах, например, выделенные места и результаты поиска. По мере развития Ask Maps, способ обработки платных размещений может изменить способ показа местных предприятий в его предложениях на основе искусственного интеллекта.

Обновление Иммерсивной Навигации

Я рад нескольким новым функциям Google Maps, которые внедряются. Во-первых, это ‘Ask Maps’, что довольно круто, но мне *действительно* нравится ‘Immersive Navigation’. По сути, она предоставляет вам 3D-вид во время получения инструкций, показывая вам фактические здания и ландшафт вокруг вас. Это значительно упрощает навигацию в городах – как будто у вас есть небольшой виртуальный гид!

Приложение теперь предлагает больше полезных функций, таких как голосовые подсказки, звучащие естественно, и возможность сравнивать различные маршруты – показывая вам преимущества и недостатки каждого, например, стоит ли платить за проезд по платным дорогам или иметь дело с пробками. Когда вы почти прибыли, вы увидите Street View вашего пункта назначения, предложения по парковке и даже помощь в поиске правильного входа в здание.

Immersive Navigation теперь доступна в США как на iPhone, так и на Android-телефонах. Мы также добавляем поддержку Apple CarPlay, Android Auto и автомобилей с Google built-in в течение следующих нескольких месяцев.

Почему это важно

Сегодняшнее объявление продолжает усилия Google по интеграции Gemini в большее количество своих продуктов. Изначально они добавили Gemini в Google Maps в ноябре, включив голосовое управление вождением и навигацию по достопримечательностям. В январе они расширили его использование, включив маршруты для пеших и велосипедных прогулок.

Карты теперь умеют не только прокладывать маршруты, но и с помощью Gemini помогают вам открывать местные достопримечательности и планировать целые поездки.

Предприятия проявляют любопытство относительно того, как Ask Maps решает, какие рекомендации показывать. Google объясняет, что функция использует информацию из своей базы данных мест и отзывы клиентов, но не раскрыла, как именно она выбирает или ранжирует предприятия, которые она выделяет.

Важно и то, как Google обрабатывает рекламу в Ask Maps. Хотя Google ничего не говорил о добавлении рекламы, руководители компании не исключают такую возможность в будущем. То, как Google зарабатывает на этой функции, может повлиять на то, какие предприятия предлагаются пользователям.

Заглядывая в будущее

Функция Ask Maps теперь доступна в США и Индии на устройствах Android и iOS, и вскоре станет доступной на компьютерах. Также сегодня запускается Immersive Navigation в США, и в течение следующих нескольких месяцев она будет расширена на большее количество совместимых устройств — включая iPhone, телефоны Android, CarPlay, Android Auto и автомобили со встроенным Google.

Смотрите также

2026-03-12 18:10

Google запускает функцию ‘Ask Maps’ в Google Maps — это как AI-режим в Maps.

Google представила новую функцию под названием ‘Ask Maps’ в Google Maps, работающую на базе Gemini. Она позволяет пользователям легко изучать местные предприятия, планировать поездки и получать персонализированные рекомендации. Я тестировал её в течение последней недели и обнаружил, что она очень эффективна. Я также пообщался с командой Gemini, чтобы узнать о будущем этой функции и потенциальных планах по рекламе. Подробный обзор с примерами того, как это работает, вы можете найти в моём блоге.

Google Maps теперь позволяет пользователям в США и Индии использовать новую функцию под названием ‘Ask Maps’. Она доступна в приложениях для Android и iOS, и вскоре станет доступна и на компьютерах.

Here is a gif of the feature in action. This was provided to me by Google during my week of testing:

Просто небольшое обновление: реклама не включена в начальную версию ‘Ask Maps’. Я слышал, что они не планируют добавлять её сейчас, но и не отвергли эту идею на будущее. Я думаю, что было бы логично показывать там локальную рекламу в конечном итоге, поэтому я ожидаю, что это произойдёт в какой-то момент.

Судя по тому, что я понимаю о отслеживании, похоже, что эти взаимодействия в настоящее время учитываются как стандартные показания карт. Это означает, что я ожидаю увидеть их отражение в моей отчётности Google Business Profile, но они не будут указаны отдельно – по крайней мере, пока. Я очень надеюсь, что Google в конечном итоге выделит ‘Ask Maps’ как отдельную категорию отчётности в GBP, что было бы невероятно полезно. Я буду держать вас в курсе по мере получения дополнительной информации.

Если привлечение местных клиентов является приоритетом для вашего бизнеса, я предлагаю проверить ваше присутствие в сети прямо сейчас. Посмотрите, как вы отображаетесь в результатах поиска, поймите, что клиенты говорят о вас, и проверьте детали ваших бизнес-листингов, особенно то, как они отображаются в ответах поиска на основе искусственного интеллекта.

GG

Смотрите также

2026-03-12 17:44