Плагин Woocommerce Customer Review с уязвимостью затрагивает более 80 000 сайтов.

Было выдано предупреждение об обнаруженной уязвимости в плагине Customer Reviews для WooCommerce, который используется более чем на 80 000 сайтов. Эта уязвимость позволяет неавторизованным пользователям проводить атаку с использованием межсайтового скриптинга (XSS).

Уязвимость в плагине Customer Reviews for WooCommerce

Плагин WooCommerce имеет систему отзывов клиентов, которая позволяет пользователям автоматически отправлять электронные письма с напоминанием о необходимости оставить отзывы, а также предлагает дополнительные инструменты для увеличения взаимодействия бренда и клиента.

Предупреждение безопасности было выпущено командой разработчиков Wordfence в связи с обнаруженной уязвимостью в плагине, которая позволяет хакерам вставлять коды на веб-страницы. Эти вставленные коды выполняются каждый раз при посещении затронутой страницы пользователем.

Проблема возникает из-за того, что входящие данные не были должным образом очищены (санитированы), а исходящие данные не были безопасно преобразованы (экранированы). Санитизация ввода здесь означает проверку соответствия загруженных данных ожидаемым типам и удаление вредоносных элементов, таких как скрипты, что является фундаментальной практикой безопасности WordPress. Экранирование вывода — это еще одна мера безопасности для предотвращения выполнения специальных символов, генерируемых плагином.

В плагине WooCommerce для WordPress обнаружена проблема с безопасностью, связанная с отзывами покупателей, которой могут воспользоваться хакеры. Эта уязвимость, присутствующая во всех версиях до 5.80.2, позволяет злоумышленникам, даже не вошедшим в систему, внедрять вредоносные скрипты на страницы. Эти скрипты будут выполняться каждый раз, когда пользователи посещают скомпрометированные страницы.

Пользователям плагина рекомендуется обновить его до версии 5.81.0 или более новой.

Смотрите также

2025-07-31 01:08

Уязвимость плагина WordPress AI Engine затрагивает до 100 000 сайтов

Выпущено предупреждение о потенциальной угрозе безопасности для плагина AI Engine WordPress, который используется примерно на 100,000 сайтах. Это четвёртое такое предупреждение за этот месяц. С оценкой 8.8 данная уязвимость позволяет пользователям с уровнем доступа subscriber загружать вредоносные файлы в систему при активированном REST API. ⚠

Плагин AI Engine: пятая уязвимость в 2025 году

В июле 2025 года мы обнаружили нашу четвертую проблему безопасности в плагине AI Engine, добавив к трем другим, выявленным ранее в этом году. Таким образом, общее количество уязвимостей, обнаруженных в плагине за 2025 год, достигло пяти. Интересно отметить, что в 2024 году было обнаружено девять подобных проблем. Одна из них была особенно серьезной и имела оценку 9.8, так как позволяла неавторизованным злоумышленникам загружать вредоносные файлы. Кроме того, еще одна проблема с оценкой 9.1 также давала возможность произвольной загрузки файлов.

Аутентифицированная загрузка произвольных файлов (подписчик+)

Недавняя ошибка позволяет аутентифицированным пользователям загружать файлы. Уровень угрозы увеличивается из-за того, что учетные данные даже обычного подписчика достаточны для использования этой уязвимости системы безопасности. Хотя это не так критично, как ненаутентическая уязвимость, она всё равно оценивается в 8,8 по шкале от 1 до 10.

Wordfence объясняет, что уязвимость вызвана отсутствием проверки типа файла в определенной функции, связанной с REST API, затрагивающей версии 2.9.3 и 2.9.4.

Проверка типа файла — распространенная мера безопасности, используемая в WordPress, гарантирующая соответствие содержимого загруженного файла типу файла, предназначенному для веб-сайта.

Согласно Wordfence:

Аутентифицированные злоумышленники, имеющие доступ уровня подписчика или выше, могут загружать любые файлы на сервер затронутого веб-сайта при активации REST API. Это действие потенциально может позволить выполнение удаленного кода.

Для тех, кто использует плагин AI Engine, рекомендуется обновить ваш плагин до последней версии, которая составляет 2.9.5, или любых последующих версий, которые могут быть доступны.

Решение: Мы устранили проблему безопасности, связанную с SSRF (Server-Side Request Forgery), путем проверки форматов URL в процессе аудио транскрипции и защиты параметров REST API для предотвращения несанкционированного использования ключей API.

Решено: Усилена системная безопасность путем внедрения строгой проверки типов файлов для запрета несанкционированного выполнения PHP-скриптов во время загрузки файлов.

Смотрите также

2025-07-31 00:08

Методика распространения запросов в режиме ИИ от Google: Новые подробности

Недавно во время интервью Робби Штайн, вице-президент Google по продуктам поиска, раскрыл информацию о работе механизма разветвления запросов в режиме ИИ.

Ранее в блогах Google объяснялась концепция распространения запросов (query fan-out). Тем не менее, комментарии Стейна углубляются в детали ее внутренней работы и предоставляют практические примеры для лучшего понимания применения этой концепции в реальных условиях.

Техника распределения запросов

Как опытный веб-мастер могу сказать вам, что когда кто-то вводит вопрос в режим искусственного интеллекта Google, система использует обширную языковую модель для расшифровки запроса. Затем она расширяет поиск путём изучения множества релевантных запросов.

Запросы могут быть направлены в систему Google, и иногда они могут охватывать темы, которые пользователь не указал явно.

Штейн сказал во время интервью:

Если вы ищете интересные занятия для группы в Нэшвилле, мне, возможно, придут в голову такие предложения, как популярные рестораны, оживленные бары и семейные развлечения. Я, вероятно, начал бы искать эти рекомендации в интернете.

Он объяснил, что система функционирует за счет использования Google Поиска в качестве вспомогательного инструмента, выполняя многочисленные поисковые запросы одновременно и объединяя результаты в единый ответ, дополненный ссылками.

Эта функция активна в режиме ИИ, глубоком поиске и некоторых обзорах искусственного интеллекта.

Масштаб и Объем

Как профессионал в области цифрового маркетинга, я постоянно поражаюсь охвату поисковых возможностей, основанных на искусственном интеллекте. Каждый месяц эти инновационные системы обслуживают около 1,5 миллиарда пользователей по всему миру, обрабатывая запросы, которые варьируются от простых текстовых вводов до сложных мультимодальных взаимодействий. Это невероятное свидетельство потенциала технологий в соединении людей с необходимой информацией.

Он назвал Google Search «крупнейшим продуктом искусственного интеллекта в мире».

Глубокое исследование поведения

Когда система Google решает, что поисковый запрос требует более сложного мышления, она может активировать функцию, известную как «Расширенный поиск».

Глубокий поиск может выполнять множество запросов одновременно, возможно, более ста, и для завершения процесса может потребоваться несколько минут.

Стейн объяснил, что использовал его для изучения домашних сейфов, упомянув при этом, что процесс покупки включал аспекты, к которым он не привык, такие как оценка огнестойкости и соображения по страхованию.

Он объяснил:

После краткого поиска информации он предоставил удивительный ответ. Вот объяснение того, как работает система оценок, а также некоторые рекомендуемые шкафы для вашего рассмотрения. Я также включил ссылки и обзоры, чтобы помочь вам узнать больше.

Использование внутренних инструментов в режиме ИИ

Как опытный вебмастер могу подтвердить, что при использовании режима AI предоставляется доступ к внутренним ресурсам Google, таким как Google Финансы и различные системы структурированных данных внутри компании. Это расширение функциональности улучшает мои возможности для эффективной оптимизации сайтов.

Например, сравнивая акции, можно искать подходящие компании, собирать их последние рыночные данные и создавать график для визуализации результатов.

Те же методы можно использовать для различных запросов, требующих актуальных данных, например, для совершения покупок, поиска рекомендаций ресторанов и многого другого.

Штейн заявил:

Мы объединили большинство систем Google, работающих с данными в реальном времени, предоставив им доступ к различным типам данных, таким как информация о рейсах, фильмах и товарах для покупок. В нашем каталоге товаров насчитывается около 50 миллиардов позиций, которые обновляются примерно 2 миллиарда раз в час. Этот огромный объем информации теперь доступен для использования этими моделями.

Технические сходства с патентом от Google

Штейн описал процесс, аналогичный патенту Google от декабря о «тематическом поиске».

Этот метод отличается от традиционных поисковых рейтингов тем, что группирует контент на основе подразумеваемых тем, а не конкретных ключевых слов. Хотя патент не подтверждает его использование, он тесно соответствует объяснению Стейна о том, как работает режим ИИ.

Взгляд в будущее

Поскольку Google уточняет, что режим ИИ проводит независимые поисковые запросы, становится менее понятно, где проходит граница между «поисковым запросом».

Это создает проблемы не только для оптимизации, но и для атрибуции и измерения.

В свете растущей разобщенности и направляемых ИИ онлайн-поисков маркетологам может быть выгодно перенести свое внимание с борьбы за высокие позиции по конкретным ключевым словам на стремление к включению в более широкий спектр контента, из которого ИИ-системы склонны извлекать информацию.

Послушайте полное интервью ниже:

https://www.youtube.com/watch?v=zUB5A_ezIOU

Смотрите также

2025-07-30 23:39

Шок вызывает массовую продажу XRP, что ведет к хаосу на рынке — цена упадет или это просто улов?

Еще раз колоссальные киты уносят XRP, словно в конце их подводной радуги находится гигантский горшок с золотом, вызывая панику на рынке. А мы тут просто расслабленно болтаемся около вкусных $3+ — или нет? 💸

По данным мудрых мудрецов из CryptoQuant, эти морские гиганты ежедневно выводят ошеломляющие 28 миллионов долларов США в течение последних трех месяцев. Похоже, они играют в игру ‘прятки’ со своими монетами, при этом делая вид, что очень дружелюбны. Кто-то сказал ‘устойчивое распределение’? Да, именно так крутые ребята называют сброс (dumping), даже когда цены трепещут от восторга ралли.

Драмы с китами: как плохая пьеса Тургенева — отражение кризиса начала 2025 года?

Аналитик CryptoQuant JA Maartunn — имя звучит почти как секретный агент — отмечает поведение китов (whale), которое напоминает очаровательный танец. После кратковременного флирта с позитивом в мае и июне, романтическая история любви китов за последние 90 дней снова пошла на спад, теперь уже отрицательная, ребята! 🤷‍♂️

Помнишь февраль 2025 года? Нет? Что ж, киты устроили впечатляющее падение с потолка, в среднем теряя 64 миллиона долларов в день. (Представь себе, как они пожимают друг другу руки и подмигивают нам.) Эта «распродажа» жутко похожа на то, что происходит сейчас — киты избавляются от активов на локальном максимуме с той же грацией, что и кошка, сбивающая стакан с молоком.

Это как дежавю, но с меньшим количеством свечей и большим количеством долларовых знаков. Рынки прыгают, однако потоки китов нашептывают ‘До свидания’, намекая на зловещее будущее для нашего любимого XRP. Между тем цены стараются показать своё лучшее ракетное впечатление, но при этом импульс в сети (on-chain momentum) кажется ослабевающим из-за резкого падения.

Помнишь нашумевшую новость о том, как сооснователь Ripple, Крис Ларсен, передал XRP на сумму 140 миллионов долларов — просто так? — как раз в тот момент, когда стоимость токена достигла головокружительных 3,65 доллара? Что ж, специалисты по анализу блокчейна подтвердили это, отследив его крупные перемещения. Более 2,81 миллиарда XRP (примерно 8,4 миллиарда долларов, но кому это интересно?) все еще находятся под его контролем, подпитывая шепот о «централизации» или просто «махинациях кита».

Уровни поддержки или коллапс поддержки? Вот в чём вопрос.

В настоящее время XRP колеблется между 3,10 и 3,15 долларами, словно кот греется на солнце, не обращая внимания на шторм оттока крупных держателей. Но будь осторожен, смелый трейдер — данные указывают на то, что крупные держатели покидают рынок, не собираясь ждать повторения.

Если этот танец распродаж продолжится, невинный уровень поддержки в 3,00 доллара может показать вам свою спину. Урок истории: когда крупные деньги начинают уходить, цена часто следует за ними, вероятно, с ухмылкой и пожиманием плечами.

Хотя некоторые считали 3,66 доллара золотыми воротами к новым высотам, стратегия выхода кита бросает снежный ком сомнений. Чтобы сохранить восходящий импульс, необходимо, чтобы новые покупатели поспешили заглушить эти скрытые продажи китов. В противном случае ожидайте очередной утомительный период консолидации или, что еще хуже, падения.

Итог (или просто суровая правда?)

Несмотря на то, что недавний рост XRP может соблазнить вас окунуться в волну оптимизма, активность китов — это ворчливый старик, говорящий нам об обратном. Это деликатный баланс — играйте осторожно, иначе рынок может просто рухнуть в пропасть.

Если вы смелая душа, следите за потоками китов. Нет притока? Нет подъема. Всё просто. Иначе готовьтесь к американским горкам или плавному спуску — как повезёт.

Смотрите также

2025-07-31 00:21

Маркетинг B2B начинает все больше напоминать маркетинг B2C (и это работает)

Маркетологи B2B берут пример с стратегии B2C и получают реальные результаты.

На основе отчета LinkedIn о маркетинговых стандартах в сегменте B2B, подходы, ранее считавшиеся неформальными для бизнес-аудиторий, такие как короткие видео и сотрудничество с инфлюенсерами, стали критически важными для создания доверия и стимулирования роста на рынке.

Согласно исследованию, в котором приняли участие мнения примерно 1500 ведущих специалистов по маркетингу из шести стран, подавляющее большинство, около 94%, подчеркивает, что доверие играет решающую роль в достижении успеха в секторе Business-to-Business (B2B).

С другой стороны, многие компании отказываются от традиционных методов генерации лидов и теперь сосредотачиваются на создании эмоционально вовлекающего контента и использовании надежных голосов в качестве альтернативного подхода.

Ли Московиц, маркетолог по развитию и ведущий подкаста на Lee2B, процитирован в отчете:

В современном мире мы наблюдаем фазу, когда производительность ИИ может быть непостоянной, процессы продаж занимают больше времени, и в принятии решений о покупке участвует больше людей. Чтобы добиться успеха, брендам необходимо установить доверие, продемонстрировать свои знания и, в конечном итоге, занять позицию на этапе принятия решений этими комитетами по закупкам.

Растущая потребность в потребительски-ориентированных стратегиях явно демонстрируется растущим использованием видеоконтента командами Business-to-Business (B2B).

Видеомаркетинг B2B достиг критической точки

Видео стало краеугольным камнем в B2B маркетинговых стратегиях, поскольку впечатляющие 78% маркетологов интегрируют его в свои кампании, и более половины рассматривают возможность увеличения инвестиций в видео в ближайшем будущем.

Высокоэффективные команды не полагаются исключительно на видео; вместо этого они разрабатывают комплексные стратегии, которые используют различные каналы и соответствуют различным этапам воронки продаж.

Согласно данным LinkedIn, маркетологи со стратегией использования видео:

  • В 2,2 раза чаще говорят, что их бренду доверяют
  • В 1,8 раза больше вероятности, что их бренд хорошо известен

Эффективные стратегии контентной работы часто охватывают короткие видеозаключения для социальных сетей, истории, демонстрирующие историю компании, и отзывы довольных клиентов. Оказывается, виды контента, которые ранее преимущественно использовались в бизнес-взаимодействиях с потребителями (B2C), сейчас показывают успешность и в сценариях бизнес-взаимодействие с другими бизнесами (B2B).

Эй Джей Уилкокс, основатель B2Linked, утверждает в отчете:

Обеспечение значимых контрактов B2B часто зависит от доверия, которое быстро устанавливается благодаря персонализированному видеоконтенту. Лично я склонен больше доверять бренду после просмотра одной минуты выступления его лидера по сравнению с прочтением пяти блогов.

B2B Инфлюенс-маркетинг переходит в мейнстрим

Приблизительно половина опрошенных маркетологов в настоящее время сотрудничает с лидерами мнений. Основными мотивами для этого являются надежность, искренняя привлекательность и солидная репутация.

По сути, B2B-инфлюенсеры часто являются авторитетами в своих областях, практикующими специалистами или уважаемыми голосами в своих отраслях. Примечательно, что эффект от этих инфлюенсеров тесно связан с результатами бизнеса: значительные 84% маркетологов, использующих инфлюенсер-маркетинг, ожидают увеличения бюджета в следующем году, в то время как этот показатель составляет всего 58% для тех, кто не занимается такой практикой.

Брендан Гахан, генеральный директор и сооснователь Creator Authority, заявляет:

Похоже, мы наблюдаем трансформацию LinkedIn в нечто похожее на YouTube. Как и YouTube, платформа демонстрирует рост числа комментариев каждую неделю, опережая даже Reddit. Кроме того, сообщество создателей контента процветает и быстро расширяется.

Когда дело доходит до маркетинга, доверие эффективнее строится с теми людьми, которые имеют общие черты или связи. Поэтому маркетологи корректируют свои стратегии использования инфлюенсеров, делая акцент на совместимости и экспертности вместо просто количества подписчиков.

Что это значит?

Так как поисковые системы всё больше отдают предпочтение веб-сайтам, демонстрирующим экспертность, авторитет и надежность (E-A-T), использование только блогов может оказаться недостаточным для эффективного выражения ценностей вашего бренда. Наоборот, крайне важно разнообразить стратегию контента, включив элементы, которые укрепляют вашу репутацию в интернете и строят доверие среди аудитории.

Видео является более достоверным и надежным способом продемонстрировать навыки владения продуктом. Это может быть основатель, объясняющий особенности продукта, или клиент, рассказывающий о своем опыте с ним.

На современном рынке успех, кажется, склоняется к более персонализированному подходу для длительных процессов продаж и сложных решений о покупке. Это означает представление подлинных точек зрения, демонстрацию компетентных профессионалов и предложение контента, который находит сильный отклик.

Смотрите также

2025-07-30 21:39