Уязвимости в двух плагинах контактной формы WordPress затрагивают +1,1 миллиона

Как опытный веб-мастер с более чем десятилетним практическим опытом, я не могу переоценить важность постоянного информирования и бдительности в отношении потенциальных уязвимостей в плагинах, которые мы используем ежедневно. Недавние рекомендации Fluent Forms относительно Ninja Forms и плагина контактной формы являются ярким напоминанием о том, что никто не застрахован от угроз безопасности, даже самые популярные плагины контактной формы WordPress.


Уведомления, предупреждающие пользователей о проблемах безопасности, обнаруженных в двух часто используемых плагинах контактных форм WordPress, могут затронуть около 1,1 миллиона сайтов. Пользователям настоятельно рекомендуется обновить свои плагины до последних версий, чтобы обеспечить их защиту.

+1 миллион установок контактных форм WordPress

Затронутые плагины контактной формы — это Ninja Forms (более 800 000 установок) и плагин контактной формы от Fluent Forms (более 300 000 установок). Уязвимости не связаны друг с другом и возникают из отдельных недостатков безопасности.

На Ninja Forms влияет неспособность экранировать URL-адрес, что может привести к отраженной атаке с использованием межсайтовых сценариев (отраженный XSS), а уязвимость Fluent Forms связана с недостаточной проверкой возможностей.

Ninja Forms отражает межсайтовый скриптинг

Уязвимость отраженного межсайтового скриптинга (XSS), присутствующая в плагине Ninja Forms, потенциально может быть использована злоумышленниками. Обманув администратора, заставив его щелкнуть ссылку, он может получить доступ к привилегиям администратора веб-сайта. В настоящее время эта уязвимость оценивается, и оценка уровня угрозы общей системы оценки уязвимостей (CVSS) еще не присвоена.

В Fluent Forms отсутствует авторизация

В плагине контактной формы Fluent Forms отсутствует проверка возможностей, что может привести к несанкционированной возможности изменения API (API — это мост между двумя разными программами, который позволяет им взаимодействовать друг с другом).

Чтобы воспользоваться этой слабостью, злоумышленник должен сначала получить авторизацию на уровне подписчика, что может произойти на сайтах WordPress, на которых включена регистрация подписчиков, но невозможно для тех, у кого ее нет. Этой уязвимости присвоен средний уровень угрозы — 4,2 из 10.

Плагин контактной формы, созданный Fluent Forms и используемый для создания викторин, опросов и форм перетаскивания в WordPress, имеет проблему безопасности. Эта проблема позволяет неавторизованным пользователям обновить возможность обновления Malichimp (ключ API Mailchimp обновляется до ключа API Mailchimp из-за неадекватной проверки возможностей в функцииverifyRequest во всех версиях до 5.1.18 включительно.

<р>1. Благодаря функции изменения ключа API Mailchimp менеджеры форм, имеющие уровень доступа до «Подписчики», могут настроить ключ, используемый при интеграции. В то же время, если ключ API Mailchimp не проверен, это может привести к перенаправлению запросов на интеграцию на сервер, контролируемый злоумышленником.

Рекомендуемое действие

Пользователям обоих плагинов контактных форм (Fluent Forms и Ninja Forms) рекомендуется обновить их до последних версий. В настоящее время Fluent Forms имеет версию 5.2.0, а самая последняя версия плагина Ninja Forms — 3.8.14.

Прочитайте рекомендации NVD для плагина контактной формы Ninja Forms: CVE-2024-7354

Прочитайте рекомендации NVD для контактной формы Fluent Forms: CVE-2024

Просмотрите предупреждение Wordfence о контактной форме Fluent Forms:

Смотрите также

2024-09-03 20:38

Дополнение: Yelp подает в суд на Google за функции поисковой выдачи – оправдано?

По моему скромному мнению, как опытного цифрового маркетолога с десятилетним опытом работы за плечами, я вижу ситуацию Yelp довольно ясно. Когда-то они были яркой звездой, но появление локальных пакетов Google и искусственного интеллекта сказалось на их органическом трафике. Это все равно что наблюдать, как ваша любимая спортивная команда уступает первое место новичку.


Как специалист по цифровому маркетингу, я недавно узнал, что Yelp занял позицию, подав антимонопольный иск против Google. Суть проблемы в том, что Google якобы подавляет конкуренцию и поддерживает закрытую экосистему, которую часто называют «огороженным садом». Это означает, что Google удерживает пользователей на своей собственной платформе, что потенциально ограничивает доступ к таким компаниям, как Yelp.

Как специалист по цифровому маркетингу, я заметил, что примерно через месяц после того, как Google был назван монополистом, теперь он сталкивается с новыми юридическими проблемами со стороны Yelp. Суть проблемы заключается в использовании Google функций поисковой выдачи для поддержания трафика на собственной платформе, предположительно в нарушение законов. Кроме того, есть утверждения, что Google незаконно очищает и использует контент Yelp без разрешения.

В заявлении компании от генерального директора Yelp они освещают интригующие исследования, изучающие влияние элементов страницы результатов поисковой системы (функций SERP) как на органический веб-трафик, так и на потенциальные доходы.

После анализа цитируемых исследований и сопоставления их с результатами моих исследований, основанных на более чем 7000 результатов, становится очевидным, что преобладающие характеристики SERP (страницы результатов поисковой системы), как правило, оказывают пагубное влияние на трафик.

Многим организациям часто не хватает понимания влияния характеристик поисковой выдачи на трафик, а также методов разработки стратегий, учитывающих эти факторы.

Нажмите «Слив»

Функции поисковой выдачи Google обогащают результаты поиска, предоставляя дополнительные, возможно, полезные ответы непосредственно в результатах поиска.

* Вот несколько советов, как перефразировать исходное утверждение в более доступной форме:

Вот пример того, как можно перефразировать это утверждение:

В некоторых случаях функции поисковой выдачи могут сделать целый класс ключевых слов ненужными для SEO.

Вот возможный подход, который вы можете рассмотреть, написанный с точки зрения эксперта по поисковой оптимизации (SEO) и пользовательскому опыту (UX):

Утес отмечает:

Цель: Целью исследования было определить, в какой степени элементы страницы результатов поисковой системы (SERP) увеличивают или ограничивают количество кликов в обычных результатах поиска.

Подход: Исследователи проанализировали и сравнили прогнозируемый рейтинг кликов (CTR) с реальным CTR для различных функций поисковой выдачи на основе примерно шести миллионов кликов, 24 миллионов показов, 67 000 ключевых слов и данных из 43 источников электронной коммерции. магазинов в период с мая по август 2022 года. Чтобы свести к минимуму нерелевантные данные, они исключили все результаты, у которых было менее 20 показов.

Результаты: Наличие большинства функций поисковой выдачи снижает CTR. Большинство результатов поиска отображают от четырех до шести функций результатов поиска.

Вот более простой способ выразить это:

Приятно видеть, что функции поисковой выдачи исследованы с научной точки зрения. Одна из проблем исследования функций поисковой выдачи и результатов Google в целом заключается в том, что результаты быстро устаревают, поскольку Google вносит очень много изменений.

Вот возможный перефраз в более разговорном тоне:

Вот возможная перефразировка вашего контента:

  1. Органические результаты чаще всего появляются на позиции 2 (73,6%), а не на позиции 1 (51,5%).
  2. Графики знаний — это функция поисковой выдачи, которая чаще всего появляется на первой позиции, за которой следуют популярные продукты (5,7%).
  3. Обсуждения и форумы в основном вращаются вокруг позиций с 3 по 6.
  4. Карусели видео и изображений часто появляются на позициях с 4 по 6.
  5. Похожие поисковые запросы или популярные продукты часто появляются на позициях с 6 по 9.

Похоже, что графики знаний — это элемент результатов поиска, который привлекает больше всего кликов, что значительно влияет на результаты поиска в большей степени на мобильных устройствах из-за места, которое они занимают на экране.

Согласно исследованию, проведенному в Германии, сложно получить доход от результатов поиска, отображающих график знаний, поскольку пользователи в первую очередь заинтересованы в изучении определенной темы. Следовательно, Google стремится поддерживать активность пользователей на своей платформе, ожидая, пока они проявят признаки желания совершить транзакцию.

По поисковому запросу «рост волос у мужчин» Google представляет рекламу, результаты поиска и панель знаний как релевантный контент.

Вот еще один случай, когда такой термин, как «страховые полисы», может привести к тому, что Google отобразит избранный фрагмент и панель знаний для получения дополнительной информации.

В более непринужденной, разговорной манере мы могли бы сказать: «Результаты поиска Google могут быть весьма устрашающими при просмотре на настольном компьютере или ноутбуке, поскольку они часто сильно ориентированы на высококлассные сайты. Однако на мобильных устройствах Google стремится представить ответы в краткой и актуальной форме».

С тактической точки зрения функции SERP (страницы результатов поисковой системы) не могут заменить первое место, но они могут значительно увеличить трафик, если вы входите в 10 лучших результатов. Важнейшим аспектом при включении функций поисковой выдачи в ваш подход к SEO является а) отслеживание их и б) соответствующая корректировка стратегии ключевых слов.

Чтобы отслеживать, вам нужен метод — либо с использованием стороннего программного обеспечения, либо с помощью собственной разработки с использованием API — который помогает идентифицировать типы функций страницы результатов поисковой системы (SERP), связанных с конкретными ключевыми словами, по мере их развития с течением времени.

Вот предложение по перефразированию вашего утверждения: «Используя такие инструменты, как схемы знаний и локальные пакеты, вы можете значительно сократить количество кликов, оптимизируя объемы поиска, чтобы обеспечить отображение большого количества релевантных результатов».

Чтобы обеспечить правильный приоритет, давайте систематизируем ключевые элементы немецкого исследования и моего анализа: отдайте предпочтение таким разделам, как вращающиеся галереи изображений (карусели изображений), бесплатные списки бесплатных продуктов и вращающиеся видеогалереи (видеокарусели).

Стоит отметить, что среди всех функций поисковой выдачи обзоры AI, похоже, несут больший риск. С появлением моделей изучения языка, обеспечивающих немедленные ответы на сложные запросы, потребность в функциях поисковой выдачи уменьшается, что особенно полезно для кратких поисковых запросов.

«Люди теперь используют инновационные методы поиска, задают новые виды запросов и формулируют более длинные и сложные запросы, иногда включая визуальный поиск. Интернет отвечает наиболее подходящими доступными результатами».

Влияние ИИ на поиск также является реальной мотивацией иска Yelp.

Настоящая мотивация

Yelp’s traffic has been flat over the last three years.

Судя по всему, считается, что у Yelp наблюдается сокращение числа посетителей веб-сайта из органического поиска из-за пакетов результатов локального поиска (эти пакеты, по моим наблюдениям, имеют тенденцию отвлекать значительное количество кликов от результатов обычного поиска). Однако как общий, так и органический трафик остается стабильным. Поворотный момент в роли Yelp в поисковых системах можно отнести к периоду между 2010 и 2020 годами, когда Google значительно расширил отображение пакетов результатов локального поиска.

Примерно в 2013–2014 годах Yelp процветал, о чем свидетельствует количество людей, ищущих его бренд. Однако введение определенных функций страницы результатов поисковой системы (SERP), по-видимому, негативно повлияло на посещаемость веб-сайта Yelp, в то время как его рейтинг оставался относительно стабильным.

Более разумное предположение в отношении судебного дела заключается в том, что Yelp может добиваться возмездия против Google и выражать обеспокоенность по поводу потенциальных последствий искусственного интеллекта (ИИ). Если функции результатов поисковых систем могут оказать такое существенное негативное влияние на бизнес, то влияние ИИ потенциально может привести к его упадку.

Пример: когда вы ищете [китайский рядом со мной] в Google, Yelp занимает 3-е место (в местном рейтинге).

На платформе Gemini Google в первую очередь ссылается на Google Maps. Тем не менее, Google активно продвигает Gemini, позволяя пользователям напрямую взаимодействовать с моделью изучения языка (LLM) прямо из панели поиска своего веб-браузера.

Итак, как агрегаторам следует скорректировать свою стратегию в отношении чат-ботов?

Корректировка перехода к ответам ИИ заключается в следующем:

  1. Увеличьте свое присутствие в сети, чтобы, возможно, включить его в данные обучения.
  2. Заключайте соглашения о предоставлении ваших данных в виде API.
  3. Создайте свой собственный ИИ-агент/продукт.

Yelp создал собственный ИИ-агент/продукт.4

Стоит отметить, что вместо того, чтобы помогать вам находить близлежащие предприятия, как традиционный искусственный интеллект Yelp, этот новый чат-бот фокусируется на понимании ваших проблем и предложении экспертов, которые могут предложить решения — функция, более похожая на Angi. Растущее использование ИИ в компаниях привело к более жесткой конкуренции, чем когда-либо прежде.

Вот предложение: при обсуждении мобильного приложения Yelp для iOS было бы полезно подчеркнуть, что они представляют пользователям результаты поиска из своей базы данных (которые они называют «обзорами») в форме, которая больше похожа на поток результатов поиска из поисковая система, чем местный бизнес-справочник. Ключом к успеху ИИ-агентов является привлечение к ним как можно большего количества посетителей, а не только тех пользователей, которые у вас уже есть. Таким образом, всем будет ясно, что эти результаты поиска поступают с Yelp, а не с какого-то случайного веб-сайта.

Хорошим примером является Tripadvisor, который показывает своего ИИ-агента на главной странице.

Генеральный директор TripAdvisor Мэтт Голдберг о отчете о прибылях и убытках за третий квартал 2023 года:

Примечательно, что те, кто создает маршрут на нашей платформе, как правило, получают примерно в три раза больше дохода по сравнению с обычным пользователем Tripadvisor. Кроме того, эти пользователи уже зарабатывают примерно в десять раз больше, чем пользователи, не являющиеся участниками.

Повысьте свои навыки с помощью еженедельных экспертных оценок Growth Memo. Подпишитесь бесплатно!

Смотрите также

2024-09-03 16:42

Google обновит кампании Video Action, чтобы привлечь внимание аудитории

Как опытный профессионал в области цифрового маркетинга с более чем десятилетним опытом работы за плечами, я должен признать, что объявление Google о поэтапном отказе от кампаний Video Action и внедрении кампаний по формированию спроса вызвало у меня интерес. Пройдя через многочисленные изменения платформ за свою карьеру, я научился принимать вызовы, которые они приносят, и использовать возможности для роста, которые они предоставляют.


Google планирует прекратить использование кампаний Video Action начиная с середины 2025 года и вместо этого использовать кампании по созданию спроса в качестве основного метода.

Ключевые изменения

Как опытный специалист по SEO, я хотел бы поделиться мнением Майкла Левинсона, вице-президента и генерального менеджера по социальной, локальной и вертикальной рекламе Google. Вот некоторые ключевые моменты, которые он выделил во время обсуждения обновления:

  1. Многоформатный подход. Кампании по формированию спроса позволят рекламодателям использовать видео и графические объявления в рамках одной кампании.
  2. Расширенный охват. Новый формат расширит возможности размещения рекламы за пределами YouTube, включив в нее Discover и Gmail.
  3. Таргетинг на аудиторию. Новые функции включают похожие сегменты для охвата аудитории, похожей на существующих клиентов.
  4. Показатели эффективности: Google утверждает, что предварительные данные показывают повышение коэффициента конверсии в кампании с использованием видео и графических ресурсов.

График перехода

Смена будет происходить поэтапно:

  • Начало 2025 года: внедрение инструмента миграции для обновлений вручную.
  • Март 2025 г.: приостановка создания новой кампании Video Action.
  • Второй квартал 2025 г.: автоматическое обновление оставшихся кампаний Video Action.

Подготовка для рекламодателей

Google советует рекламодателям:

  1. Начните экспериментировать с кампаниями по формированию спроса.
  2. Используйте новые инструменты для дублирования существующих настроек кампании.
  3. Ознакомьтесь с новыми функциями и лучшими практиками.

История успеха рекламодателя

По имеющимся данным, служба доставки еды DoorDash заметила существенные улучшения после испытаний маркетинговых стратегий Demand Gen в сотрудничестве с Kepler. Им удалось увеличить коэффициент конверсии в впечатляющие 15 раз и снизить цену за действие на 50 %, что вдвое выше эффективности по сравнению с их кампаниями Video Action.

Поддержка и ресурсы

Google планирует предоставлять постоянную поддержку на протяжении всего перехода, в том числе:

  • Предстоящий вебинар с участием экспертов по продуктам
  • Обновления через аккаунт @GoogleAds в Twitter.
  • Подробная информация в Справочном центре Google Рекламы.
  • Руководства по творческому совершенству и лучшим практикам
  • Подробная страница часто задаваемых вопросов

Специалисты по маркетингу должны быть готовы скорректировать свою тактику с учетом предстоящих изменений в платформе. Чем больше людей будут использовать его, тем постепенно проявится истинное влияние на эффективность рекламы и общее взаимодействие с пользователем.

Смотрите также

2024-09-03 16:08

Google тестирует новые формы отметок на карте

Google экспериментирует с поиском Google, поиском Google или картами Google. Они пробуют новый дизайн возможных оттенков маркеров карт, которые они используют на своих платформах:

Я заметил это изменение благодаря сообщению Гагана Готры.

Старый/текущий:

Новое/Тест:

Я также видел, как 9to5Google освещал эти изменения отметок на карте.

Ранее мы также рассказывали об обновлении дизайна Google Maps, которое больше касается цветов дорог и тому подобного.

Новые отметки для знаковых мест на Картах — это круто

— Гаган Готра (@gaganghotra_), 3 сентября 2024 г.

Смотрите также

2024-09-03 15:15

Панель знаний Bing и избранные ответы Содержание Анимация

Как опытный специалист по цифровому маркетингу с более чем двадцатилетним опытом работы за плечами, я должен сказать, что последнее дополнение Microsoft к результатам поиска Bing — это не просто переломный момент, но и свидетельство их приверженности удобным пользовательским интерфейсам и инновационным возможностям поиска. Интеграция анимации или эффекта выделения в избранные ответы или панели знаний — это продуманный подход, который делает навигацию по сложной информации более интуитивно понятной и привлекательной для пользователей.


Microsoft представила новую функцию, которая позволяет анимировать или выделять разделы в избранных ответах или панелях знаний вверху результатов поиска Bing. Когда курсор наводит курсор на оглавление слева, часть, относящаяся к ее панели ответов, увеличивается.

Вот гифка этого в действии:

Фрэнк Сандтманн поделился парой примеров избранных фрагментов на Mastodon — вот один из них:

А также Хушал Бхервани:

Теперь, Bingay над результатами поиска, слева появляется TOakin ее или аналогичный поисковый запрос. Однако вот связанные результаты, как новые, так и старые, для одного и того же поискового запроса.

— Хушал Бхервани (@b4k_khushal) 29 августа 2024 г.

Смотрите также

2024-09-03 15:15