Обнаружена уязвимость в кодировочной платформе Wix Vibe

Компания WiZ по безопасности обнаружила существенный недостаток в платформе разработки Base44 vibe от WiX. Этот изъян позволял потенциальным злоумышленникам обходить аутентификацию и достигать частных корпоративных приложений без надлежащего разрешения. Простота нахождения предположительно секретного идентификатора приложения и его использование для несанкционированного доступа подчеркивают серьезность данной уязвимости.

Раскрытый конфиденциальный идентификационный номер

Уникальный идентификатор, известный как ‘app_id’, был внесен в общедоступные места, такие как URL приложения и файл манифеста. Если злоумышленник завладел этой информацией, он потенциально мог создать верифицированный аккаунт даже тогда, когда обычная регистрация пользователей была запрещена. Данный метод обошел меры безопасности платформы, включая систему единого входа (Single Sign-On, SSO), которая обычно используется для защиты корпоративного уровня в различных организациях.

При доступе к приложению, созданному с помощью Base44, уникальный идентификатор приложения, или app_id, четко отображается как в URI, так и в местоположении файла manifest.json. Во всех случаях значение этого app_id внутри пути манифеста каждого приложения заранее установлено как manifests/[app_id]/manifest.json.

Создать учетную запись было относительно несложно.

После этого вход в систему с использованием процедуры единого входа в приложении обеспечил полный доступ к внутренним системам, даже если первоначальный доступ был ограничен только определенными пользователями или группами. Этот метод выявил значительную уязвимость платформы, поскольку предполагалось, что ‘app_id’ не будет изменен или повторно использован за пределами предполагаемого контекста.

Уязвимость аутентификации подвергла риску раскрытия конфиденциальные данные

Значительное количество затронутых приложений было создано на широко используемой платформе кодирования Base44, которую мы применяем для внутренних функций, таких как процессы HR, чат-боты и базы знаний. Эти системы содержали персонально идентифицируемую информацию (PII) и в основном использовались для целей HR. Уязвимость позволила хакерам обойти меры безопасности и получить несанкционированный доступ к нашим корпоративным приложениям, потенциально допуская утечку конфиденциальных данных.

Wix устраняет недостаток в течение 24 часов

Облачная служба безопасности выявила уязвимость путем систематического анализа общедоступных данных на предмет возможных слабых мест. Это позволило им обнаружить открытые идентификаторы приложений и разработать процедуру предоставления доступа к аккаунтам. Впоследствии они связались с компанией WiX, которая оперативно устранила проблему.

Согласно недавно опубликованному отчету от охранного агентства, представляется, что выявленная проблема не была использована злоумышленниками, и они успешно устранили основную уязвимость.

Угроза Целым Экосистемам

В соответствии с анализом безопасности Wiz, быстро растущий метод ‘вибе кодирование’ может представлять «системные риски», не только для конкретных приложений, но и для всех сетей или систем в целом. Обеспокоенность возникает из-за недостатка времени для решения потенциальных проблем безопасности, связанных с этим методом.

Почему произошел этот инцидент безопасности?

Wix утверждает, что активно работает над безопасностью

В отчете опубликовано заявление компании Wix, в котором говорится, что они уделяют приоритетное внимание вопросам безопасности:

Мы постоянно вкладываем ресурсы в повышение безопасности всех наших продуктов, устраняя потенциальные уязвимости до того, как они станут проблемами. Будьте уверены, мы уделяем первостепенное внимание безопасности и конфиденциальности наших пользователей и их информации.

Охранная компания заявляет, что обнаружение ошибки было простым.

Согласно отчету Виза, они считают обнаружение довольно простым, подробно описывая использованный ими подход: пассивное и активное сканирование поддоменов, оба из которых являются легко доступными методами.

Основной проблемой этой уязвимости в системе безопасности была её доступность — для её эксплуатации достаточно было владеть базовыми навыками работы с API. Такая простота использования позволяла злоумышленникам потенциально взламывать множество приложений на платформе, не требуя высокой технической квалификации.

Само существование такого отчета говорит о беспокойстве: если выявление проблемы было относительно простым, а использование ее возможностей требовало минимальных усилий, то почему Wix, будучи проактивным, не обнаружил эту проблему раньше?

  • Если бы они использовали стороннюю компанию для тестирования безопасности, почему они не обнаружили общедоступные номера app_id?
  • Обнаружение манифеста json тривиально. Почему это не было выявлено во время аудита безопасности?

Очевидное противоречие между обнаруженной уязвимостью и утверждением Wix о продвинутой стратегии безопасности ставит законный вопрос относительно полноты или эффективности их превентивных мер. Этот пересказ сохраняет оригинальный смысл, но использует более простой разговорный язык для лучшего понимания читателями.

Выводы:

  • Простота обнаружения и эксплуатации уязвимости: Эта уязвимость могла быть найдена и использована с помощью простых инструментов и общедоступной информации, не требуя продвинутых навыков или инсайдерского доступа.
  • Обходя корпоративные ограничения: злоумышленники могут получить полный доступ к внутренним приложениям, несмотря на меры контроля, такие как отключенная регистрация и ограничения по аутентификации через единый вход.
  • Системный риск от вибрационного кодирования: WiZ предупреждает, что платформы быстрого вибрационного кодирования могут привести к широкому распространению рисков безопасности в экосистемах приложений.
  • Несоответствие между заявлениями и реальностью: Лёгкость эксплуатации контрастирует с утверждениями Викса о проактивной безопасности, вызывая вопросы относительно тщательности их аудита безопасности.

Wiz обнаружил важную уязвимость в платформе кодирования Base44 на системе разработки vibe компании Wix. Эта слабость могла бы позволить хакерам обойти аутентификацию и получить доступ к внутренним корпоративным приложениям без соответствующего разрешения. Специалисты по безопасности, обнаружившие этот недостаток, считают, что данный инцидент подчеркивает потенциальные опасности игнорирования адекватных мер безопасности, так как такие упущения могут угрожать целостности всей системы.

Прочитайте исходный отчет:

Исследователи Wiz обнаружили критическую уязвимость в системе кодирования AI Vibe, Base44, которая позволяет несанкционированным пользователям получать доступ к конфиденциальным приложениям.

Смотрите также

2025-07-31 13:09

Стратегия аудитории PPC: нацеливание против наблюдения (с примерами)

Если вы сгруппировали разные сегменты аудитории в своей кампании Google Рекламы и не были уверены, выбирать ‘таргетинг’ или ‘наблюдение’, то вы не одни такие.

Использование платформ Google или Microsoft предоставляет довольно чёткие описания двух вариантов, но неосознанный выбор неверного из них может незаметно снизить вашу производительность.

В этой конфигурации ваши решения относительно аудитории влияют как на тех, кому показывается ваша реклама, так и на то, как данные из ваших кампаний классифицируются. Эта настройка служит важным инструментом в вашем подходе к таргетингу, а не просто чем-то незначительным.

В данной статье рассматриваются функции каждого режима, даются рекомендации по выбору одного из них и предлагаются советы для предотвращения дорогостоящих ошибок, которые часто остаются незамеченными рекламодателями до последнего момента.

Целенаправленность против Наблюдения: в чём разница?

В основе своей, эта настройка влияет на то, как Google и Microsoft Ads используют информацию об аудитории, которую вы назначаете рекламной кампании или набору объявлений.

Как опытный вебмастер, хотел бы подчеркнуть, что настройка параметров

Проще говоря, настройка «наблюдение» обеспечивает широкую аудиторию для вашего контента. Это означает, что ваши объявления могут видеть много людей, при этом платформы контролируют реакцию определенной аудитории внутри этой большой группы.

В более простом подходе: Таргетинг ограничивает вашу аудиторию; наблюдение изучает её.

Эта настройка доступна для всех кампаний в Поиске, Медийной сети и YouTube при использовании аудиторий.

Кампании по привлечению спроса работают с определенными аудиториями, хотя и не предлагают режимы

Когда использовать каждую настройку

Настройка и мониторинг параметров таргетинга и отслеживания значительно различаются, но оба могут принести преимущества вашим кампаниям с оплатой за клик (PPC) при правильном использовании.

Когда использовать настройку таргетинга

Когда вы хотите ограничить своё таргетирование только выбранной вами аудиторией.

Примеры стратегий, ориентированных только на целевую аудиторию

  • Ремаркетинг-кампании: Показывать объявления только пользователям, уже посетившим ваш сайт.
  • Списки соответствий клиентов: обращайтесь к ценным клиентам или подписчикам электронной почты с персонализированными сообщениями.
  • Поиск + Широкие Ключевые Слова: Это распространено в компаниях B2B нишевых отраслей, где они сталкиваются с трудностями поиска объемов трафика. Используя широкую стратегию соответствия + целенаправленную аудиторию, можно привлечь более квалифицированных посетителей.
  • Ютуб или Дисплей: Объединение сигналов аудитории с креативами, которые напрямую отражают намерения или поведение группы.

В таких сценариях цель состоит в том, чтобы сузить целевую аудиторию. Вы готовы пожертвовать охватом ради большей точности и эффективности.

Когда использовать режим наблюдения

Наблюдать можно менее активно, но это может оказаться достаточно сильным решением. Если вы хотите оценить эффективность определенной группы, не ограничивая при этом масштабы вашей кампании.

Стратегии, направленные на наблюдение

  • Поисковые кампании с использованием ключевых слов, основанных на намерениях: посмотрите, как работают заинтересованные аудитории или группы по интересам, не сокращая охват.
  • Тестирование новых аудиторий: добавьте их в режим наблюдения для сбора данных перед выделением бюджета.
  • Использование интеллектуальной стратегии назначения ставок: Режим наблюдения позволяет Google учитывать сигналы аудитории в его автоматических моделях назначения ставок без необходимости ручной корректировки ставок.

После наблюдения за реакцией конкретных групп вы можете постепенно добавить уровни модификации ставок или даже разделить их на отдельные кампании или наборы объявлений в будущем.

В большинстве случаев я не советую полагаться на наблюдения для кампаний в Google Дисплее или на YouTube. Это связано с тем, что такие типы кампаний прежде всего направлены на повышение осведомленности о продукте, и крайне важно точно настроить таргетинг на правильную аудиторию.

Для начинающих использование одной конкретной настройки обеспечивает прочную основу, с которой можно будет изучить множество других приложений в дальнейшем.

Где найти этот параметр?

Чтобы внести изменения в выбранную кампанию Google Ads, просто найдите вкладку «Аудитории, ключевые слова и контент» в левом меню. Затем выберите опцию «Аудитории».

При выборе стратегий для ваших кампаний PPC рассмотрите возможность использования широкой аудитории, охватывающей всю кампанию, или же настройки отдельных целевых аудиторий для каждой группы объявлений внутри кампании.

Отсюда нажмите на «Редактировать сегменты аудитории» справа:

В верхней части экрана вы сможете выбрать между «Нацеливанием» и «Наблюдением».

В этом сценарии я выбрал «Наблюдение» вместо конкретного названия бренда, чтобы гарантировать, что видимость моей кампании не ограничивалась брендированными поисками.

Где найти в Microsoft Ads

Не стоит забывать о Microsoft (Bing) Ads. Microsoft обладает той же функциональностью, что и Google.

Как эксперт по SEO, я бы порекомендовал вам изучить раздел «Аудитория», который удобно расположен в левой панели на консоли Microsoft Ads – очень похоже на расположение настроек в Google.

Затем нажмите Создать ассоциацию.

Как опытный специалист по SEO, я бы хотел провести вас через этот опыт. Получив доступ, вы без труда сможете прокрутить вниз, чтобы ознакомиться со множеством доступных вариантов выбора. Хотя Microsoft и Google могут использовать различные лингвистические стили в своих функциях, обе они преследуют одну цель — предоставить вам необходимую информацию.

Варианты Microsoft следующие: «Только ставка» (отличается от наблюдения в Google) и «Цель и ставка» (в отличие от таргетинга в Google).

После определения вашей цели у вас есть возможность повышать или понижать ваши ставки для предпочтительной(ых) группы(п) аудитории.

Примеры производительности

Освоив концепции этих настроек прицеливания, давайте рассмотрим некоторые практические примеры их эффективного использования.

На предоставленном изображении было очевидно, что клиент стремился сосредоточиться на существующих клиентах другого продукта при запуске своей более широкой рекламной кампании в поисковой сети по бренду.

Примерно через месяц результаты показали мало прогресса, что привело нас к изменению целевой аудитории для Списка Клиентов на режим

После трех месяцев стало ясно, что наши показатели продемонстрировали несколько обнадеживающих тенденций: несмотря на то, что аудитория списка клиентов показала более высокую кликабельность, конверсию и низкую стоимость за конверсию, мы столкнулись с трудностями в существенном расширении своего охвата.

Вы заметите в разделе «Другое», что поразительные 89% всех конверсий произошли от пользователей, не входящих в указанные списки клиентов!

В данном случае выбор контекста «Наблюдательный» для этой маркетинговой кампании оказался полезным для обеспечения эффективности и более широкого влияния.

Ошибка «Оптимизированного Таргетинга», Которую Вы Не Хотите Совершить

Для опытных PPC-маркетологов, вероятно, не станет сюрпризом, что Google время от времени скрывает автоматизированные инструменты, которые предпочитает держать в тайне.

Отличительная особенность, которую может быть сложно найти, называется «улучшенное позиционирование» или «повышенная точность наведения.»

Эта функция доступна в кампаниях Google Display, YouTube и Demand Gen (но не в Search).

Например, возьмем случай с нашей ремаркетинг кампанией. Вы увидите значительное улучшение в ее эффективности после того, как мы обнаружили эту малоизвестную функцию от Google.

  • Аудитория ремаркетинга составила всего 578 тысяч показов.
  • Оптимизация показа с учетом целей обеспечила свыше 3 миллионов показов.
  • Хотя были некоторые преобразования, они обошлись дорого.

В случае ремаркетинга эту настройку почти всегда следует отключать. Почему?

Основная идея ремаркетинга заключается в том, чтобы восстановить связь с людьми, уже знакомыми с вашим брендом. Если у вас есть персонализированные сообщения специально для этой аудитории, вы предпочитаете, чтобы эти сообщения показывались только им.

При создании информационной кампании вы можете обнаружить, что эта настройка более выгодна для вашей цели. Тем не менее, помните о необходимости соблюдать осторожность на протяжении всего процесса.

Где найти и отключить настройку

Чтобы эффективно запустить кампанию Display, убедитесь, что ваша реклама находится в указанной группе объявлений. Если вы управляете несколькими группами объявлений, не забудьте отключить ее индивидуально для каждой группы, чтобы избежать путаницы или наложения.

Перейдите в Настройки рекламной группы > Редактировать таргетинг рекламной группы.

Оттуда вы увидите эту коробку с опцией для установки флажка.

Таргетинг аудитории — это не просто галочка

Выбор настроек аудитории часто рассматривается как одноразовая задача, но различие между нацеливанием на конкретных пользователей и наблюдением за их поведением может существенно влиять на производительность, возможности и эффективность.

Как эксперт по SEO, я всегда выступаю за тестирование различных стратегий. Регулярно пересматривайте и анализируйте свои аудиторные сегменты, чтобы убедиться, что они по-прежнему актуальны. Тот факт, что что-то работало шесть месяцев назад, не гарантирует того же успеха сегодня. Помните, что цифровые платформы постоянно развиваются, поэтому важно соответствующим образом адаптировать свою стратегию таргетинга.

Чтобы обеспечить оптимальные результаты, всегда подходите к своим действиям обдуманно. Одно решение в этом выпадающем меню может мягко повлиять на каждый клик, просмотр и финансовое вложение, которые вы совершаете.

Смотрите также

2025-07-31 04:40

Плагин Woocommerce Customer Review с уязвимостью затрагивает более 80 000 сайтов.

Было выдано предупреждение об обнаруженной уязвимости в плагине Customer Reviews для WooCommerce, который используется более чем на 80 000 сайтов. Эта уязвимость позволяет неавторизованным пользователям проводить атаку с использованием межсайтового скриптинга (XSS).

Уязвимость в плагине Customer Reviews for WooCommerce

Плагин WooCommerce имеет систему отзывов клиентов, которая позволяет пользователям автоматически отправлять электронные письма с напоминанием о необходимости оставить отзывы, а также предлагает дополнительные инструменты для увеличения взаимодействия бренда и клиента.

Предупреждение безопасности было выпущено командой разработчиков Wordfence в связи с обнаруженной уязвимостью в плагине, которая позволяет хакерам вставлять коды на веб-страницы. Эти вставленные коды выполняются каждый раз при посещении затронутой страницы пользователем.

Проблема возникает из-за того, что входящие данные не были должным образом очищены (санитированы), а исходящие данные не были безопасно преобразованы (экранированы). Санитизация ввода здесь означает проверку соответствия загруженных данных ожидаемым типам и удаление вредоносных элементов, таких как скрипты, что является фундаментальной практикой безопасности WordPress. Экранирование вывода — это еще одна мера безопасности для предотвращения выполнения специальных символов, генерируемых плагином.

В плагине WooCommerce для WordPress обнаружена проблема с безопасностью, связанная с отзывами покупателей, которой могут воспользоваться хакеры. Эта уязвимость, присутствующая во всех версиях до 5.80.2, позволяет злоумышленникам, даже не вошедшим в систему, внедрять вредоносные скрипты на страницы. Эти скрипты будут выполняться каждый раз, когда пользователи посещают скомпрометированные страницы.

Пользователям плагина рекомендуется обновить его до версии 5.81.0 или более новой.

Смотрите также

2025-07-31 01:08

Уязвимость плагина WordPress AI Engine затрагивает до 100 000 сайтов

Выпущено предупреждение о потенциальной угрозе безопасности для плагина AI Engine WordPress, который используется примерно на 100,000 сайтах. Это четвёртое такое предупреждение за этот месяц. С оценкой 8.8 данная уязвимость позволяет пользователям с уровнем доступа subscriber загружать вредоносные файлы в систему при активированном REST API. ⚠

Плагин AI Engine: пятая уязвимость в 2025 году

В июле 2025 года мы обнаружили нашу четвертую проблему безопасности в плагине AI Engine, добавив к трем другим, выявленным ранее в этом году. Таким образом, общее количество уязвимостей, обнаруженных в плагине за 2025 год, достигло пяти. Интересно отметить, что в 2024 году было обнаружено девять подобных проблем. Одна из них была особенно серьезной и имела оценку 9.8, так как позволяла неавторизованным злоумышленникам загружать вредоносные файлы. Кроме того, еще одна проблема с оценкой 9.1 также давала возможность произвольной загрузки файлов.

Аутентифицированная загрузка произвольных файлов (подписчик+)

Недавняя ошибка позволяет аутентифицированным пользователям загружать файлы. Уровень угрозы увеличивается из-за того, что учетные данные даже обычного подписчика достаточны для использования этой уязвимости системы безопасности. Хотя это не так критично, как ненаутентическая уязвимость, она всё равно оценивается в 8,8 по шкале от 1 до 10.

Wordfence объясняет, что уязвимость вызвана отсутствием проверки типа файла в определенной функции, связанной с REST API, затрагивающей версии 2.9.3 и 2.9.4.

Проверка типа файла — распространенная мера безопасности, используемая в WordPress, гарантирующая соответствие содержимого загруженного файла типу файла, предназначенному для веб-сайта.

Согласно Wordfence:

Аутентифицированные злоумышленники, имеющие доступ уровня подписчика или выше, могут загружать любые файлы на сервер затронутого веб-сайта при активации REST API. Это действие потенциально может позволить выполнение удаленного кода.

Для тех, кто использует плагин AI Engine, рекомендуется обновить ваш плагин до последней версии, которая составляет 2.9.5, или любых последующих версий, которые могут быть доступны.

Решение: Мы устранили проблему безопасности, связанную с SSRF (Server-Side Request Forgery), путем проверки форматов URL в процессе аудио транскрипции и защиты параметров REST API для предотвращения несанкционированного использования ключей API.

Решено: Усилена системная безопасность путем внедрения строгой проверки типов файлов для запрета несанкционированного выполнения PHP-скриптов во время загрузки файлов.

Смотрите также

2025-07-31 00:08

Методика распространения запросов в режиме ИИ от Google: Новые подробности

Недавно во время интервью Робби Штайн, вице-президент Google по продуктам поиска, раскрыл информацию о работе механизма разветвления запросов в режиме ИИ.

Ранее в блогах Google объяснялась концепция распространения запросов (query fan-out). Тем не менее, комментарии Стейна углубляются в детали ее внутренней работы и предоставляют практические примеры для лучшего понимания применения этой концепции в реальных условиях.

Техника распределения запросов

Как опытный веб-мастер могу сказать вам, что когда кто-то вводит вопрос в режим искусственного интеллекта Google, система использует обширную языковую модель для расшифровки запроса. Затем она расширяет поиск путём изучения множества релевантных запросов.

Запросы могут быть направлены в систему Google, и иногда они могут охватывать темы, которые пользователь не указал явно.

Штейн сказал во время интервью:

Если вы ищете интересные занятия для группы в Нэшвилле, мне, возможно, придут в голову такие предложения, как популярные рестораны, оживленные бары и семейные развлечения. Я, вероятно, начал бы искать эти рекомендации в интернете.

Он объяснил, что система функционирует за счет использования Google Поиска в качестве вспомогательного инструмента, выполняя многочисленные поисковые запросы одновременно и объединяя результаты в единый ответ, дополненный ссылками.

Эта функция активна в режиме ИИ, глубоком поиске и некоторых обзорах искусственного интеллекта.

Масштаб и Объем

Как профессионал в области цифрового маркетинга, я постоянно поражаюсь охвату поисковых возможностей, основанных на искусственном интеллекте. Каждый месяц эти инновационные системы обслуживают около 1,5 миллиарда пользователей по всему миру, обрабатывая запросы, которые варьируются от простых текстовых вводов до сложных мультимодальных взаимодействий. Это невероятное свидетельство потенциала технологий в соединении людей с необходимой информацией.

Он назвал Google Search «крупнейшим продуктом искусственного интеллекта в мире».

Глубокое исследование поведения

Когда система Google решает, что поисковый запрос требует более сложного мышления, она может активировать функцию, известную как «Расширенный поиск».

Глубокий поиск может выполнять множество запросов одновременно, возможно, более ста, и для завершения процесса может потребоваться несколько минут.

Стейн объяснил, что использовал его для изучения домашних сейфов, упомянув при этом, что процесс покупки включал аспекты, к которым он не привык, такие как оценка огнестойкости и соображения по страхованию.

Он объяснил:

После краткого поиска информации он предоставил удивительный ответ. Вот объяснение того, как работает система оценок, а также некоторые рекомендуемые шкафы для вашего рассмотрения. Я также включил ссылки и обзоры, чтобы помочь вам узнать больше.

Использование внутренних инструментов в режиме ИИ

Как опытный вебмастер могу подтвердить, что при использовании режима AI предоставляется доступ к внутренним ресурсам Google, таким как Google Финансы и различные системы структурированных данных внутри компании. Это расширение функциональности улучшает мои возможности для эффективной оптимизации сайтов.

Например, сравнивая акции, можно искать подходящие компании, собирать их последние рыночные данные и создавать график для визуализации результатов.

Те же методы можно использовать для различных запросов, требующих актуальных данных, например, для совершения покупок, поиска рекомендаций ресторанов и многого другого.

Штейн заявил:

Мы объединили большинство систем Google, работающих с данными в реальном времени, предоставив им доступ к различным типам данных, таким как информация о рейсах, фильмах и товарах для покупок. В нашем каталоге товаров насчитывается около 50 миллиардов позиций, которые обновляются примерно 2 миллиарда раз в час. Этот огромный объем информации теперь доступен для использования этими моделями.

Технические сходства с патентом от Google

Штейн описал процесс, аналогичный патенту Google от декабря о «тематическом поиске».

Этот метод отличается от традиционных поисковых рейтингов тем, что группирует контент на основе подразумеваемых тем, а не конкретных ключевых слов. Хотя патент не подтверждает его использование, он тесно соответствует объяснению Стейна о том, как работает режим ИИ.

Взгляд в будущее

Поскольку Google уточняет, что режим ИИ проводит независимые поисковые запросы, становится менее понятно, где проходит граница между «поисковым запросом».

Это создает проблемы не только для оптимизации, но и для атрибуции и измерения.

В свете растущей разобщенности и направляемых ИИ онлайн-поисков маркетологам может быть выгодно перенести свое внимание с борьбы за высокие позиции по конкретным ключевым словам на стремление к включению в более широкий спектр контента, из которого ИИ-системы склонны извлекать информацию.

Послушайте полное интервью ниже:

https://www.youtube.com/watch?v=zUB5A_ezIOU

Смотрите также

2025-07-30 23:39