Wix представляет конструктор сайтов Harmony AI

Компания Wix недавно запустила Wix Harmony, новый конструктор веб-сайтов, использующий искусственный интеллект. Он позволяет пользователям создавать веб-сайты, используя обыденный язык, наряду с традиционным редактором Wix с функцией перетаскивания. Представленный в Нью-Йорке, Harmony будет доступен на английском языке пользователям в ближайшие несколько недель. Wix подчеркивает, что Harmony создан для создания полноценных, профессиональных веб-сайтов – а не просто простых прототипов – решая обычную проблему выбора между скоростью и полностью функциональным сайтом.

Wix всё чаще использует искусственный интеллект во всей своей платформе, чтобы облегчить пользователям управление своими веб-сайтами, при этом сохраняя полный творческий контроль. Wix Harmony — их самый большой шаг на пути к внедрению ИИ непосредственно в процесс создания веб-сайтов, а не предлагая его как DLC.

Aria Is Wix Harmony’s Interface

Wix Harmony включает в себя Aria, AI-помощника, который позволяет вносить изменения на ваш веб-сайт, просто вводя или произнося свои инструкции. Вы можете попросить Aria выполнить такие задачи, как настройка цветов и макетов, добавление функций интернет-магазина или даже полная переработка страниц. Wix объясняет, что поскольку Aria работает непосредственно в платформе Wix, ваш сайт останется согласованным и позволит избежать неожиданных проблем при внесении изменений.

Видео о Wix Harmony

Переключение между ручными и ИИ рабочими процессами

Wix Harmony предлагает уникальное преимущество: он позволяет легко переключаться между использованием ИИ для создания контента и внесением правок самостоятельно, не начиная с нуля. Вы можете использовать ИИ для быстрой генерации страницы или раздела, а затем легко доработать дизайн — например, интервалы, макет и текст — с помощью простых инструментов перетаскивания. Wix разработал это, чтобы ускорить создание веб-сайтов, сохраняя при этом полный творческий контроль, вместо того, чтобы ограничиваться тем, что производит ИИ. Это продуманный подход к ИИ, который адаптируется к тому, как пользователи предпочитают работать.

Предоставляет сайты, готовые к развертыванию.

Wix представляет Harmony как способ быстрого запуска полностью функциональных веб-сайтов. Поскольку сайты Harmony работают на той же системе, что и все остальные веб-сайты Wix, пользователи могут обрабатывать реальный трафик, поддерживать свои сайты в актуальном состоянии и вести свой бизнес, не переключаясь между платформами.

Веб-сайты Wix Harmony поставляются со всеми стандартными бизнес-инструментами Wix, такими как интернет-магазины, бронирование встреч и обработка платежей. Wix также подчеркивает, что эти сайты имеют встроенные функции для доступности, улучшения позиций в поисковых системах, быстрой работы и защиты данных – помогая им соответствовать правилам, таким как GDPR. Цель состоит в том, чтобы позволить пользователям создавать и запускать веб-сайты без необходимости добавлять дополнительные приложения или сервисы для основных функций.

Wix сочетает в себе передовые технологии и стильный дизайн, что делает его невероятно мощным. С Wix Harmony создание красивого и высокопроизводительного веб-сайта стало проще, чем когда-либо – вы можете проектировать, используя подсказки и повседневный язык, не жертвуя безопасностью, надежностью или способностью к росту. Это представляет собой новый стандарт для конструкторов веб-сайтов.

Harmony — это умное дополнение к Wix, предлагающее компаниям полезные инструменты на базе искусственного интеллекта. Узнайте больше о Wix Harmony, чтобы узнать, как это может работать для вас.

Смотрите также

2026-01-21 17:12

Как могут работать системы рекомендаций, такие как Google Discover

Несмотря на то, что Google предоставляет информацию о Google Discover, он остаётся в значительной степени непонятым издателями и специалистами по маркетингу. Многие даже не распознают его как систему рекомендаций, хотя это именно то, чем он и является. Эта статья рассматривает ключевую исследовательскую работу по созданию масштабных систем рекомендаций. Хотя в статье основное внимание уделяется YouTube, принципы вполне могут применяться и к Google Discover.

Рекомендательные системы

Google Discover — это тип системы, называемый системой рекомендаций. Одним из самых ранних примеров была MovieLens, созданная в 1997 году как университетский проект. Пользователи оценивали фильмы, и система использовала эти оценки, чтобы предлагать другие фильмы, которые им могут понравиться, основываясь на идее, что люди со схожими вкусами часто любят похожие вещи. Однако эти старые алгоритмы недостаточно мощные, чтобы справиться с огромным масштабом, необходимым для персонализации рекомендаций для таких платформ, как YouTube или Google Discover.

Двухбашенная Модель Рекомендательной Системы

Как человек, который разрабатывал и поддерживал веб-приложения на протяжении многих лет, я видел, как системы рекомендаций сильно эволюционировали. В последнее время вы часто слышите о том, что люди называют архитектурой или моделью ‘Two-Tower’. Она стала очень популярной, особенно для работы с огромными наборами данных, такими как у YouTube. Интересно, что, хотя эта настройка была впервые реализована в работе над рекомендательным движком YouTube, в оригинальной исследовательской работе на самом деле не *называли* её моделью ‘Two-Tower’ – это название появилось позже как способ описать систему.

Может показаться странным обращаться к YouTube за пониманием Google Discover, но технология, которую Google изначально разработала для YouTube, фактически является основой того, как они обрабатывают рекомендации при работе с огромным и постоянно обновляющимся потоком контента.

Архитектура Two-Tower получила своё название от принципа работы: она использует два отдельных фрагмента информации, которые сравниваются для поиска соответствия, подобно тому, как могут соединяться две башни.

Эта система начинается с поиска релевантного контента в базе данных. Она использует нейронную сеть для создания цифрового профиля для каждого пользователя и другого для каждой единицы контента. Вместо объединения этих профилей в единую систему, она сравнивает их, чтобы найти наилучшие соответствия, основываясь на том, насколько они похожи.

Для уточнения, оригинальное исследование на самом деле не *называет* эту архитектуру ‘Two-Tower’ – это название появилось позже как способ описать этот подход. Однако, я буду продолжать использовать термин ‘Two-Tower’, поскольку он помогает понять, как работает этот тип рекомендательной системы.

The User Tower анализирует информацию о каждом пользователе – такие вещи, как то, что они смотрели, их поисковые запросы, их местоположение и общие демографические данные. Затем он использует эту информацию для создания профиля интересов пользователя, представленного в виде точки в математической системе. Это позволяет системе понимать, что нравится каждому пользователю.

Item Tower – это система, которая представляет контент – например, видео – с помощью числовых данных, позволяя быстро проводить сравнения. Изначально использовавшаяся YouTube, эта система изучает уникальные ‘координаты’ для каждого видео и сохраняет их. Когда вы открываете YouTube, система мгновенно сравнивает ваши интересы (‘ваши координаты’) с ‘координатами’ миллионов видео, позволяя показывать вам релевантный контент без необходимости анализировать каждое видео каждый раз.

Проблема свежего контента

Исследования Google подчеркивают важность ‘свежести’ в своих рекомендациях. Они объясняют это как баланс между показом людям вещей, которые им уже нравятся (эксплуатация) и представлением им новых вещей (исследование). На YouTube Google заинтересован в показе нового контента, потому что пользователи явно предпочитают его – они хотят видеть вещи, которые являются новыми и интересными.

Каждую секунду на YouTube загружается огромное количество видео. Выделение этого нового контента имеет решающее значение для поддержания вовлеченности пользователей. Мы обнаружили, что люди в целом любят смотреть недавние видео, но только если эти видео также представляют для них интерес.

Google Discover, похоже, отдаёт приоритет новому контенту, особенно по темам, которые уже интересуют пользователей. Вероятно, то же понимание того, что хотят люди, которое используют исследователи, также влияет на то, что Discover выбирает для показа. Это говорит о том, что постоянное создание нового контента может помочь вашим страницам появиться в Google Discover.

Эта исследовательская работа указывает на нечто увлекательное: алгоритмы машинного обучения могут естественным образом отдавать предпочтение старому контенту. Идея, хотя и потенциально устаревшая, заключается в том, что поскольку эти алгоритмы учатся на прошлых данных, они склонны быть предвзятыми в отношении того, что уже существует.

Как эксперт по SEO, я часто сталкиваюсь с этой закономерностью – модели машинного обучения, как правило, отдают предпочтение тому, что *уже* произошло. Это связано с тем, что они учатся, анализируя прошлые данные, а затем предсказывая, что произойдет дальше. Таким образом, по сути, они созданы для воспроизведения истории, что может создавать предвзятость в отношении более старых тенденций и информации.

Система учится на старых видео, чтобы определить, что было популярно, что может привести к рекомендации вещей, которые сейчас не в тренде. Чтобы исправить это, при предложении видео система временно игнорирует, как давно что-то было популярно. Это побуждает модель сосредотачиваться на текущих тенденциях, а не полагаться на прошлые данные, гарантируя, что она рекомендует то, что популярно *прямо сейчас*.

Точность данных кликов

Оригинальные исследования Google также обсуждают тонкие подсказки о том, чего хотят пользователи, в частности, данные, собранные с помощью кликов. Однако исследователи отмечают, что эти данные о кликах обычно не являются надежным способом определить, действительно ли пользователи довольны результатами.

Предсказать, что пользователи будут делать на YouTube, сложно из-за ограниченного объема данных и множества скрытых факторов. Мы обычно не знаем наверняка, довольны ли пользователи, поэтому полагаемся на косвенные подсказки, которые не всегда точны. Кроме того, информация, описывающая видео, организована непоследовательно. Из-за этих проблем с нашими данными наши системы должны быть очень устойчивыми и адаптируемыми.

В заключение, исследователи обнаружили, что их рекомендательная система успешно увеличила время, которое пользователи тратят на просмотр контента, и показала лучшие результаты в целом по сравнению с другими системами.

Мы разработали глубокую нейронную сеть для рекомендации видео на YouTube, и она работает в два этапа: сначала она находит набор потенциальных видео (генерация кандидатов), а затем ранжирует эти видео, чтобы показать вам лучшие. Эта система использует модель коллаборативной фильтрации, которая лучше понимает, как взаимодействуют различные факторы, чем предыдущие методы, использовавшиеся в YouTube, что приводит к более релевантным рекомендациям.

Как цифровой маркетолог, я работал над улучшением наших моделей рекомендации видео, и недавно мы сделали ключевое открытие. Просто включив возраст видео в данные, которые мы передаем модели, мы смогли значительно снизить ее склонность к предпочтению старого контента. Это позволило ей лучше понимать, как меняется популярность видео с течением времени. Результат? Лучшие результаты в наших внутренних тестах и – что самое главное – резкое увеличение времени просмотра для недавно загруженных видео, когда мы протестировали это с реальными пользователями в A/B-тесте.

Прогнозирование того, как долго кто-то будет смотреть видео, является хорошо известной задачей машинного обучения, но наша модель глубокого обучения достигла лучших результатов, чем традиционные методы, такие как линейные и основанные на деревьях подходы. Системы рекомендации особенно выигрывают от информации о том, что пользователи уже оценили или с чем взаимодействовали ранее. Чтобы эффективно работать, модели глубокого обучения нуждаются в том, чтобы категориальные и непрерывные данные были отформатированы определенным образом, поэтому мы использовали внедрения и квантильную нормализацию для подготовки данных соответствующим образом.

Несмотря на то, что эта исследовательская работа была опубликована десятилетие назад, она по-прежнему предоставляет ценное понимание того, как работают системы рекомендаций, помогая раскрыть суть таких платформ, как Google Discover. Вы можете найти оригинальную работу здесь: Deep Neural Networks for YouTube Recommendations.

Смотрите также

2026-01-21 15:40

Уязвимости плагина WordPress WooCommerce NotificationX затрагивают 40 000 сайтов.

В плагине NotificationX FOMO была обнаружена уязвимость в системе безопасности, который обеспечивает работу более чем 40 000 веб-сайтов WordPress и WooCommerce. Эта серьезная уязвимость позволяет злоумышленникам внедрять вредоносный JavaScript-код в браузер посетителя при определенных обстоятельствах, без необходимости входа в систему. Она считается проблемой высокой степени серьезности.

NotificationX – Плагин FOMO

Плагин NotificationX FOMO помогает владельцам веб-сайтов WordPress и WooCommerce отображать уведомления, такие как оповещения о продажах, объявления и специальные предложения. Он часто используется в интернет-магазинах и маркетинговых сайтах для создания ощущения срочности и привлечения внимания посетителей.

Уровень воздействия

Эта уязвимость в системе безопасности не требует имени пользователя или пароля, или каких-либо специальных разрешений для эксплуатации. Злоумышленнику не нужна учетная запись или какой-либо существующий доступ к веб-сайту. Чтобы спровоцировать проблему, им просто нужно обманом заставить кого-то перейти на веб-страницу, предназначенную для взаимодействия с уязвимым сайтом.

Root Cause Of The Vulnerability

Плагин NotificationX имеет уязвимость в системе безопасности, поскольку он некорректно проверяет или очищает данные, полученные через параметр ‘nx-preview’. Отсутствие этой проверки безопасности позволяет злоумышленникам внедрять вредоносный код на веб-страницу, который затем может автоматически отправлять формы на сайте жертвы и потенциально выполнять вредоносные скрипты в их браузере.

В конечном итоге, эта уязвимость позволяет злоумышленнику внедрить вредоносный JavaScript-код, замаскированный под безопасный текст предварительного просмотра, который затем может быть выполнен.

Что могут делать атакующие

Эта уязвимость в системе безопасности позволяет злоумышленникам запускать вредоносный JavaScript-код на веб-сайте. Это происходит, когда пользователь посещает скомпрометированную страницу, которая автоматически отправляет информацию на уязвимый сайт NotificationX, запуская вредоносный код.

Это может позволить злоумышленникам:

  • Перехват сессий вошедших в систему администраторов или редакторов.
  • Выполнять действия от имени аутентифицированных пользователей
  • Перенаправлять посетителей на вредоносные или мошеннические веб-сайты
  • Получите доступ к конфиденциальной информации, доступной через браузер

Официальный советник Wordfence объясняет:

Плагин WordPress NotificationX, версии 3.2.0 и более ранние, содержит уязвимость в системе безопасности, которая может позволить злоумышленникам внедрить вредоносный код на веб-сайт. Эта уязвимость, называемая DOM-Based Cross-Site Scripting, возникает из-за того, что плагин некорректно очищает или защищает данные, отправленные через параметр ‘nx-preview’. Злоумышленник может использовать это, обманом заставив пользователя посетить специально созданную страницу, которая автоматически отправляет запрос на уязвимый веб-сайт и выполняет вредоносный код.

Затронутые версии

Версии NotificationX 3.2.0 и более ранние имеют уязвимость в системе безопасности. Эта проблема устранена в версии 3.2.1, которая включает важные улучшения безопасности. Доступно обновление для устранения этой проблемы.

Рекомендуемое действие

Если вы используете плагин NotificationX для своего сайта, важно немедленно обновиться до версии 3.2.1 или новее. Если вы не можете обновиться прямо сейчас, пожалуйста, отключите плагин, пока не сможете это сделать. В более старых версиях есть уязвимость в системе безопасности, которая может позволить злоумышленникам навредить вашим посетителям, и этот тип атаки может быть трудно заметить и исправить.

Ещё одна уязвимость.

Этот плагин содержит уязвимость средней степени серьезности, получив оценку 4.3 по шкале уровня угрозы. Вот как Wordfence описывает проблему:

Плагин WordPress NotificationX имеет уязвимость в системе безопасности, которая позволяет пользователям с уровнем доступа Contributor или выше изменять данные без надлежащей авторизации. В частности, плагин неадекватно проверяет разрешения при использовании функций ‘regenerate’ и ‘reset’, что потенциально позволяет злоумышленникам сбросить аналитику для любой кампании NotificationX, даже если они ей не владеют. Данная уязвимость затрагивает все версии плагина, включая версию 3.1.11.

Как человек, который некоторое время работал с WordPress и NotificationX, могу сказать вам, что у него есть пара полезных API-эндпоинтов – ‘regenerate’ и ‘reset’. По сути, они позволяют вам обновить данные о производительности для ваших уведомлений. Если вы видите неточные статистические данные, или просто хотите перестроить их с нуля, эти эндпоинты – то, что вам нужно для управления и обновления аналитики вашей кампании.

Проблема заключается в том, что эти части системы не проверяют, есть ли у пользователей необходимые разрешения, прежде чем разрешать им изменять данные. В настоящее время система проверяет только, вошел ли пользователь в систему и имеет ли он доступ ‘Contributor’ или выше, не подтверждая, уполномочен ли он выполнять конкретное действие. Хотя пользователи уровня ‘Contributor’ обычно имеют ограниченный доступ, эта ошибка позволяет им делать то, чего они не должны делать.

Эта проблема не позволяет злоумышленникам получить полный контроль над веб-сайтом. Установка версии 3.2.1 или более поздней устранит проблему, как и в случае с предыдущей уязвимостью.

Атакующий может:

  • Сбросить аналитику для любой кампании NotificationX
  • Сделайте это, даже если они не создавали и не владели кампанией.
  • Постоянно удаляйте или восстанавливайте статистику кампании.

Смотрите также

2026-01-21 14:40

Как будут выглядеть прибыльные рекламные кампании Google Ads в 2026 году [Вебинар]

Рекламные кампании Performance Max от Google, при эффективном использовании, теперь демонстрируют значительные положительные результаты для опытных команд.

Я вижу, что многие маркетологи испытывают трудности с кампаниями Performance Max. Google предоставляет PMax всё больше контроля, и, честно говоря, это усложняет нам задачу понять, как лучше настроить наши аккаунты и кампании для достижения успеха с таким уровнем автоматизации.

Как SEO-эксперт, я рад поделиться тем, что моя команда в DigiCom – быстрорастущем ecommerce агентстве, признанном в списке Inc. 5000 за 2025 год – делает с Google Ads в 2026 году. Мы глубоко погружаемся в то, как мы управляем и масштабируем наши Google Ads кампании, чтобы добиться реального роста для наших клиентов.

У них обширный опыт ведения рекламных кампаний с оплатой за клик (PPC) – управление более чем 200 миллионами долларов рекламных расходов по множеству различных аккаунтов. Они поделятся информацией о том, как быстрорастущие бренды настраивают свою поисковую рекламу, Performance Max и рекламу YouTube, чтобы эффективно достигать клиентов и стабильно получать положительные результаты.

Как эксперт Google Ads, я рад объявить, что мы будем проводить прямые аудиты веб-сайтов во время нашего предстоящего вебинара! Если вы хотите, чтобы я проверил ваш, обязательно зарегистрируйтесь и отправьте свой сайт сегодня – количество мест ограничено!

Что вы узнаете

Этот вебинар продемонстрирует, как ведущие бренды адаптируются к изменениям в Smart Bidding в 2026 году.

Save Your Spot

Почему стоит посетить?

Этот вебинар предоставит вам действенные стратегии PPC, которые вы сможете начать использовать немедленно. Кроме того, несколько участников получат бесплатный, прямой анализ их аккаунта Google Ads. Если вы хотите улучшить результаты вашей платной рекламы в 2026 году, вы не захотите это пропустить.

Зарегистрируйтесь сейчас, чтобы получить чёткий, основанный на опыте основателей, Google Ads playbook для прибыльного масштабирования в 2026 году.

🛑 Не удалось присутствовать в прямом эфире? Зарегистрируйтесь в любом случае, и мы отправим вам запись после мероприятия.

Save Your Spot

Смотрите также

2026-01-21 12:08

Уязвимость плагина WordPress Advanced Custom Fields Extended.

Была обнаружена уязвимость в широко используемом плагине WordPress Advanced Custom Fields: Extended. Эта уязвимость имеет критический уровень серьезности 9.8 и может затронуть до 100 000 веб-сайтов.

Эта уязвимость в системе безопасности позволяет любому создать учётную запись администратора без входа в систему, предоставляя им полный контроль над веб-сайтом и его настройками.

Advanced Custom Fields: Extended Plugin

Как SEO-эксперт, я часто рекомендую Advanced Custom Fields: Extended своим клиентам. Это мощный аддон для и без того фантастического плагина Advanced Custom Fields Pro. По сути, он позволяет сделать гораздо больше с вашим сайтом WordPress. Я использую его, чтобы легко создавать сложные формы, создавать пользовательские страницы настроек, определять уникальные типы контента и даже настраивать административную область WordPress, чтобы сделать работу более эффективной. Это меняет правила игры для тех, кто хочет получить полный контроль над своим контентом и дизайном WordPress, и в конечном итоге, этот контроль помогает улучшить SEO.

Этот плагин очень популярен и используется более чем на 100 000 веб-сайтах. Он часто используется на сайтах, которые содержат формы, с которыми посетители взаимодействуют напрямую, и тех, которым требуются сложные способы управления своим контентом.

Кто может использовать эту уязвимость

Как специалист по цифровому маркетингу, безопасность всегда в приоритете. Эта конкретная уязвимость особенно тревожна, поскольку для её эксплуатации не требуется ни входа в систему, ни специальных разрешений. По сути, если кто-то обнаружит этот плагин с правильными настройками, любой в интернете может попытаться извлечь из этого выгоду. Это резко повышает риск, потому что злоумышленникам не нужны имена пользователей, пароли или какие-либо инсайдерские знания для запуска атаки – это совершенно открытая дверь.

Privilege Escalation Exposure

Эта проблема с безопасностью позволяет злоумышленнику получить доступ более высокого уровня, поскольку система ненадлежащим образом проверяет роли пользователей в процессе создания учётной записи.

В плагине обнаружена уязвимость в системе безопасности: его функция создания пользователей не ограничивает, какие роли пользователей могут быть назначены. Обычно WordPress не позволяет пользователям выбирать или получать мощные роли при создании учетной записи, но этот плагин не обеспечивает это ограничение.

Без этой проверки безопасности злоумышленник мог бы создать новую учетную запись и немедленно предоставить ей полные права администратора.

Эта проблема возникает только тогда, когда настройки формы веб-сайта связывают пользовательское поле напрямую с ролью пользователя в WordPress. В этих случаях плагин не проверяет, является ли предоставленная роль действительной или разрешенной, и принимает ее как есть.

Как SEO-эксперт, я выявил уязвимость в этом плагине. Похоже, плагин не проверяет роли пользователей на серверной стороне должным образом. Разработчик *пытался* ограничить выбор ролей, используя саму HTML-форму – например, показывая только роль ‘subscriber’ в качестве опции. Однако, на бэкенде нет проверки, подтверждающей, что выбранная роль действительно *соответствует* ролям, которые форма должна разрешать. Это означает, что пользователь потенциально может манипулировать данными и назначить себе роль, к которой у него не должно быть доступа, что является серьезной проблемой безопасности.

Уязвимость, вероятно, произошла из-за того, что злоумышленник мог просмотреть код формы, определить поле, определяющее роль пользователя, и затем манипулировать отправляемым запросом. Например, он мог изменить запрос, предназначенный для присвоения роли ‘subscriber’, чтобы вместо этого присвоить роль ‘administrator’. Код, обрабатывающий эту информацию, не проверял, разрешена ли запрошенная роль, и напрямую передавал ввод злоумышленника в WordPress для создания пользователя.

«Принудительная валидация передних полей в соответствии с их настройками «Choices».»

Эта запись в журнале изменений указывает на то, что плагин теперь проверяет отправку форм на стороне клиента. Он подтверждает, что отправленное значение действительно соответствует разрешенным опциям, определенным для каждого поля, вместо того чтобы просто принимать любые отправленные данные.

«Модуль: Формы – Добавлена мера безопасности для форм, позволяющая выбирать роль пользователя»

Это обновление включает улучшения безопасности для предотвращения вредоносной активности, когда форма на вашем веб-сайте позволяет пользователям изменять тип своей учетной записи WordPress.

Как человек, который годами управлял веб-сайтами, могу сказать вам, что эти недавние обновления плагинов действительно улучшили ситуацию. Они усилили безопасность форм, которые видят посетители – лучшая проверка означает меньше плохих отправлений – и у меня появилось гораздо больше контроля над тем, как эти формы фактически работают. В целом, это хорошее улучшение.

Что могут получить атакующие

В случае успешной эксплуатации злоумышленник получает доступ к сайту WordPress на уровне администратора.

  • Установите или измените плагины и темы.
  • Внедрить вредоносный код
  • Создать учётные записи бэкдор-администраторов
  • Кража или манипулирование данными сайта
  • Перенаправлять посетителей или распространять вредоносное ПО.

Получение прав администратора — это полный захват сайта.

Предупреждение Wordfence описывает проблему следующим образом:

Плагин Advanced Custom Fields: Extended для WordPress имеет уязвимость в системе безопасности, позволяющую злоумышленникам стать администраторами на веб-сайте. Версии 0.9.2.1 и более ранние не должным образом ограничивают роли, которые пользователь может выбрать при регистрации, позволяя человеку без учетной записи назначить себе права администратора.

Согласно Wordfence, плагин ошибочно предполагает, что предоставленная пользователями информация о ролях учетных записей является достоверной. Этот недостаток позволяет злоумышленникам обходить меры безопасности WordPress и получать полный контроль над сайтом.

Wordfence обнаружил и заблокировал атаки, пытающиеся использовать эту уязвимость, что означает, что злоумышленники активно ищут уязвимые веб-сайты.

Условия, необходимые для эксплуатации

Уязвимость не может быть автоматически использована на каждом сайте, использующем этот плагин.

  • Сайт использует фронтенд-форму, предоставленную плагином.
  • Форма отображает пользовательское поле непосредственно на роль пользователя WordPress.

Статус патча и что должны делать владельцы сайтов

Эта уязвимость затрагивает все версии программного обеспечения до версии 0.9.2.1 включительно. Проблема исправлена в версии 0.9.2.2, которая включает в себя улучшенные меры безопасности для форм и управления доступом пользователей.

  • Модуль: Формы – Принудительная валидация фронтенд-полей в соответствии с настройками «Choices»
  • Модуль: Формы – Добавлена мера безопасности для форм, позволяющих выбирать роль пользователя
  • Модуль: Формы – Добавлен хук acfe/form/validate_value для индивидуальной валидации полей на фронтенде
  • Модуль: Формы – Добавлен хук acfe/form/pre_validate_value для обхода принудительной валидации

Если у вас установлен этот плагин на вашем веб-сайте, немедленно обновите его до последней версии. Если вы не можете обновить, пожалуйста, отключите плагин до тех пор, пока обновление не станет доступным.

Поскольку эта проблема безопасности критична и не требует пароля для эксплуатации, ожидание её исправления может позволить злоумышленникам получить полный контроль над уязвимыми веб-сайтами.

Смотрите также

2026-01-21 11:40