InwebPress | WordPress 🇺🇦
Open in Telegram
🇺🇦 Українська спільнота веб-розробників та користувачів WordPress. ➤ Веб-розробка, WordPress, SEO та маркетинг. Підприємництво в Україні. ➤ Наш чат: @inweb_chat ➤ Замовте веб-сайт або консультацію: @sovka7
Show more313
Subscribers
No data24 hours
No data7 days
No data30 days
Posts Archive
Можливо, я вам надокучив вже цією безпекою і вірусами, але ворог не дрімає.
Плагін WordPress WOLF <= 1.0.7 вразливий до міжсайтової підробки запитів (CSRF). Оновіть його до останньої версії, щоб зловмисник не зміг використати вразливість для запуску своїх сценаріїв.
#безпека
WordPress примусово встановлює критичний патч безпеки для плагіну Jetpack
Jetpack — це надзвичайно популярний плагін, який забезпечує безкоштовні покращення безпеки, продуктивності та керування веб-сайтами, включаючи резервне копіювання сайтів, захист від перебору паролів, безпечний вхід, сканування шкідливих програм тощо.
Згідно з офіційною статистикою, плагін має понад 5 мільйонів активних установок.
Вразливість виявили під час внутрішнього аудиту. На сьогоднішній день, немає даних про експлуатацію вразливості, але патч почали примусово застосовувати, щоб захистити сайти.
👉 Оригінал новини
#безпека
В плагіні Gravity Forms знайдена вразливість, яка дозволяє через створені форми запускати довільні PHP-сценарії
Розробник плагіна виправив недолік, видаливши використання функції 'maybe_unserialize' з плагіну Gravity Forms у версії 2.74, тому важливо оновитися до останньої версії. Також, важливо оновити всі встановлені теми та плагіни.
Не нехтуйте оновленнями - це самий найдієвіший спосіб боротьби з вразливостями.
А щоб вчасно помітити вразливі теми або плагіни і їх оперативно оновити, я рекомендую вам встановити плагін Patchstack Security. Ви отримаєте доступ в особистий кабінет на сайті сервісу, в якому зможете відслідковувати вразливі продукти. Плагін також являється фаєрволом і надає віртуальні патчі, для запобігання зараження сайту доки вразливий плагін не оновлять його розробники.
Зазвичай, власники сайтів нехтують своєчасними оновленнями. В мене є приклади, коли сайти не оновлювались більше 3-5 років. Таке відношення до оновлень значно підвищує ризики зараження сайтів шкідливими скриптами.
Ідеально, якщо програмне забезпечення на сайті відразу оновлюється якщо є нова версія. Але, не завжди у власника сайту є для цього час та технічні компетенції. В цьому випадку, я можу порадити регулярно звертатися до фахівців, або як варіант я можу взяти ваш сайт на супровід (напишіть мені).
Супровід та моніторинг - це моніторинг вразливостей, моніторинг роботи сайту, його доступність, моніторинг адаптивності та швидкості, моніторинг створення бекапів та вчасні контрольовані оновлення. У випадку, появи серйозної загрози, власник сайту буде попереджений і будуть прийняті міри, які допоможуть значно знизити ймовірні безпекові ризики.
👉 Оригінал новини
#безпека
Плагін MariaDB Health Checks - перевірте здоров'я вашої Бази даних
MariaDB — це популярна база даних з відкритим вихідним кодом, яка використовується тими, хто хоче ще більше масштабувати свої веб-сайти, оскільки вона, як правило, швидша, ніж MySQL і з кращою підтримкою кількох одночасних з’єднань.
Плагін допомагає користувачам налагоджувати свої бази даних MariaDB, відображаючи важливу інформацію, таку як журнали, локаль, підключення, набір символів і сортування, а також параметри. Він також показує графік запитів і часу виконання за останні 24 години.
👉 Плагін на wordpress.org
👉 Джерело
#tools
#db
За цей тиждень я вилікував два сайти WordPress від шкідливих редиректів та виявив приховані бекдори
В більшості випадків, зараження сайтів відбувається шляхом експлуатації вразливостей, які зловмисники знаходять в файлах WordPress, тем та плагінів. Іноді, фахівці з кібербезпеки самі видають такі вразливості відкрито публікуючи свої звіти і вихваляючись перед своїми спонсорами, що недарма їдять хлібець. Але, це потрібно робити тільки після того, як автор вразливого продукту закриє “дірку” в безпеці.
На другому місці, стоять випадки зараження сайтів, на яких їх власники або горе веб-майстри використовують неліцензійне програмне забезпечення, яке отримали шляхом завантаження на сумнівних сайтах (“паблік”, null, warez і ін.).
На третьому місці стоїть брутфорс (перебір паролів) та нечисті на руку веб-майстри, які свідомо залишають бекдори...
👉 Читати далі
#безпека
☕️ В нашому професійному чаті ми обговорювали серед колег, як в консолі сайту розмістити свій ненав'язливий блок зі своїми контактами.
Це для того, щоб наші клієнти завжди мали під рукою контакти веб-розробника і при необхідності, могли швидко з ним зв'язатися.
Наприклад, в консолі у вигляді віджетів можна розмістити блок з контактами, форму зворотного зв'язку, посилання на інструкції при роботі з сайтом тощо. Тобто я кажу про цілком корисну інформацію, якою ми заповнюємо головну сторінку консолі і це є частиною робіт над сайтом. Дивіться скриншоти зверху (взяв з нашого чату, дякую колегам за ідеї).
Як таку інформацію розмістити?
Код власних віджетів можна розмістити у вигляді функцій в файлах активної теми, можна свій плагін створити або використати mu-plugins.
Я рахую дуже поганою практикою використання для таких цілей конструкторів, особливо якщо їх доводиться окремо встановлювати тільки ради наших цілей.
Сайт клієнта не потрібно засмічувати додатковими плагінами та кодом. Наш код має бути виваженим, функціональним та зручним. Можете в коментарях поділитися власним досвідом.
А що так можна було?!
Серед скриншотів я також додав ще один, як не потрібно робити. Дивіться скриншот з чашкою та стрілками.
Мабуть, на сайті автоматично встановлювали WordPress з панелі керування і хостинг під час цього процесу вставив свій код, який виводить свої віджети та посилання в адмін-панелі.
Цікаво, що код вставили в файл wp-config.php. Це хостинг Hostenko.
Особисто, я вважаю, що хостинг не має права без дозволу власників сайтів вставляти свій код і тим більше це робити в основних конфігураційних файлах сайту.
Цей файл заспамили своїми посиланнями. Звичайно, сайту цей код не несе шкоди, але сайт клієнта використовують щоб рекламувати (на бекенді) сторонній сайт та його матеріали.
Тому, Hostenko, давайте зав'язуйте з цим! Ваше завдання за серверами дивитися, а не шаритись по файлам на клієнтських сайтах 😜
💥 Маркетплейс Envato дарує знижки до 50%
👉 Преміум-теми WordPress - 16
👉 Преміум-плагіни WordPress - 48
Придивіться до цих тем:
Norebro - сайт-портфоліо, для студій, фрилансерів та агентств. На базі WPBakery Page Builder + ACF PRO.
Restly - IT-рішення та технології. На базі Bootstrap 5 + Elementor.
Mura - мура? Тема для створення блогів та інформаційних ресурсів. На базі блоків Гутенберг.
Viva - універсальна тема. На базі WPBakery.
та плагінів:
ALD - AliExpress Dropshipping and Fulfillment for WooCommerce - плагін для створення партнерських сайтів, швидкий імпорт товарів, їх характеристик, відгуків та зображень. За допомогою спеціального доповнення для браузера ви зможете легко вибирати потрібні товари для імпорту на свій сайт. На мою думку, це один з найкращих плагінів цієї тематики. Я особисто його використовував для наповнення клієнтських інтернет-магазинів, чудове рішення.
CURCY - WooCommerce Multi Currency - перемикач валют для інтернет-магазину. Автоматичні та ручне курси валют, бокові віджети, формати цін, приховані валюти і т.д.
- WooCommerce Email Template Customizer - конструктор для налаштування листів WooCommerce. Додайте в листи свої блоки та змініть дизайн під стилістику сайту - Детальніше
WooCommerce Cart All in One - плагін для Woo. Плаваюча іконка кошика, клік по якій відкриває бокову панель з кошиком та оформленням. Завдяки цьому користувач не здійснює зайві кліки та не покидає поточну сторінку.
PDF viewer for WordPress - зручний перегляд PDF-файлів на сайті. Один з найкращих плагінів.
Ultimate GDPR & CCPA Compliance Toolkit for WordPress - усі веб-сайти, які збирають дані від громадян ЄС, повинні відповідати вимогам GDPR. Плагін дозволяє не просто виводити повідомлення про збір даних в різних стилях, але й надає користувачеві можливість керувати збором, збереженням та видаленням персональних даних. Плагін має високий рейтинг та чудову сумісність з популярними плагінами WordPress.
Поділіться в коментарях, що вам сподобалось чи зацікавило.
#envato
💥 Маркетплейс Envato - знижки до 50%
👉 Преміум-теми WordPress - 16
👉 Преміум-плагіни WordPress - 48
Придивіться до цих тем:
Norebro - сайт-портфоліо, для студій, фрилансерів та агентств. На базі WPBakery Page Builder
XSS-уразливість плагіна MonsterInsights Google Analytics WordPress охопила понад 3 мільйони веб-сайтів
Уразливість XSS може бути використана для отримання несанкціонованого доступу до веб-сайту, що може призвести до крадіжки даних користувача або повного захоплення сайту.
Patchstack рекомендує всім користувачам плагіна MonsterInsights Analytics негайно оновити плагін до останньої версії або принаймні версії 8.14.1.
#безпека
Плагін WordPress UpdraftPlus вразливий до міжсайтової підробки запитів (CSRF)
Це може дозволити зловмиснику змусити користувачів з вищими привілейованими правами виконувати небажані дії під їх поточною автентифікацією. Цю вразливість виправлено у версії 1.23.4.
#безпека
👩💻 Вийшла версія WordPress 6.2.2 - це оновлення безпеки
В попередніх версіях була виявлена вразливість, яка дозволяє зловмисникам вставляти власний вміст на сторінки та дописи вашого веб-сайту. Цим також можна зловживати для створення фішингових сторінок.
Версія WordPress 6.2.2 закриває вразливість та відновлює роботу шорткодів.
Рекомендую терміново оновити WordPress!
👩💻 Версія ACF 6.1.6 - усуває вразливість XSS, тому прошу оновити цей плагін
Хоча команда ACF рекомендує вам оновити якнайшвидше їхній плагін, наразі немає доказів того, що вразливість XSS активно використовувалася. 02-05-2023 вразливість була знайдена фахівцями patchstack.com, про що було повідомлено розробників ACF.
Як це працює? Є певна функція PHP, яка "висить" на іншій функції (хукові). В цю функцію потрапляють та обробляються деякі дані. Так ось, в ці дані зловмисник може вбудувати/вставити свій код, який далі запустить низку неприємних для нас процесів (отрмання доступу до БД, завантаження бекдору, викрадення/зміна інформації тощо).
Щоб цього не сталося, в функціях використовують санітайз, або очищення даних від зайвих символів. Наприклад, в певному наборі даних присутній текст і теги html. Завдяки функції очищення залишиться тільки текст і використати вразливість (XSS) зловмисник вже не зможе.
Іншими словами, використання функцій очищення даних в коді - це зона відповідальності розробників тем та плагінів.
Повертаючись до теми, XSS може бути запущений лише користувачами, які ввійшли в систему і мають доступ до плагіна Advanced Custom Fields. Тобто, зовні, або неавторизованому користувачеві, або користувачеві не в ролі адміністратора нереально експлуатувати дану вразливість.
Просто оновіть плагін і спіть спокійно. А ми будемо стерегти ваш сон 😎
🔥 У Fondy з'явилася покупка частинами від mono
Це не просто ще один платіжний метод Fondy, це можливість для ваших покупців отримувати бажане одразу, не відкладаючи на потім, а для вас – зростання продажів і прибутку. У mono вже понад 7 мільйонів клієнтів, тож кожен із них може стати вашим.
А ще приємний бонус особисто від Fondy: для платежів у розстрочку від mono діє спеціальний тариф Fondy 0.3%. І головне – активувати новий платіжний метод можна просто зараз. Вам не потрібно самостійно інтегруватись із банком і підписувати з ним договір, достатньо звернутись у нашу службу підтримки.
👉 Дізнатися більше
Вийшло мінорне оновлення WordPress 6.2.1
Рекомендую оновити WordPress на своїх веб-сайтах
В оновлення увійшли:
- 20 виправлень помилок в ядрі WordPress
- 10 виправлень помилок для редактора блоків
- оновлення безпеки
Детальніше
Наразі завершується робота над Фазою 2 проекту Gutenberg, а Фаза 3 (Співпраця) розпочнеться у 2023 році.
Першою фазою був новий редактор блоків Gutenberg , випущений у WordPress 5.0.
У 2021 і 2022 роках ми зосередилися на механізмі повного редагування сайту (Фаза 2). Як наслідок, з'явився Редактор сайту та набір можливостей редагування, які дозволяють використовувати одні і ті ж самі блоки Gutenberg в різних місцях на веб-сайті.
Фаза 3 — це спільне редагування контенту, також відоме як робочі процеси в реальному часі.
Фаза 4 - це реалізація багатомовності.
Наступним великим випуском буде версія 6.3, вихід якої заплановано на серпень 2023 року.
Ключові напрямки версії 6.3:
- вдосконалення повного редагування сайту (FSE)
- покращення продуктивності
- покращення доступності
До речі, вихід версії WordPress 6.4 заплановано на листопад 2023 року. І розробку цієї версії повністю очолить команда жінок і небінарних людей, яка нагадує про випуск WordPress 5.6, «Simone». Команда релізів буде відкрита для всіх, хто вважає себе жінками, небінарними або гендерно-експансивними. Але, звичайно, відповідно до духу співпраці WordPress, усі внески від будь-кого, незалежно від того, як вони себе ідентифікують, будуть вітатися.
👉 Дорожня карта
#wordpress
🛡Не будьте як Ferrari. Вчасно оновлюйте плагіни WordPress
Старі версії WordPress, тем та плагінів більш потенційно відкриті для зломів та проникнення, ніж їх свіжі версії. Звичайно, нові версії не є 100% гарантією, що ваш сайт тепер взагалі не зламають, але принаймні, ви значно знижуєте таку ймовірність...
Найчастіше причиною злому сайтів є плагіни WordPress...
👉 Читати далі
#безпека
👩💻 Знижка на плагін Extra Product Options & Add-Ons for WooCommerce - $29
Плагін дозволяє додавати свою параметри для товарів. Параметри можуть бути додані у вигляді чекбоксів, випадаючих полів, текстових полів і т.д. Для одного товару можна додати декілька додаткових параметрів. За кожним параметром у вас є можливість зафіксувати певну суму, яка буде додаватися до загальної суми вартості.
Додаткові параметри відображаються на сторінці Оформлення.
Ви можете створити різні набори полів і застосувати їх до всіх товарів, чи до певної групи категорій, або до товарів по певним ознакам, або індивідуально.
👉 Демо
Плагін сумісний з багатьма популярними плагінами, має високий рейтинг та велику кількість продажів.
👉 Інфо / Купити
#woocommerce
#envato
👩💻 Знижка на плагін All in One Support Button + Callback Request. WhatsApp, Messenger, Telegram, LiveChat - $9
Всі месенджери та форми зворотного зв'язку в одній кнопці. Плагін виводить кнопку на всіх сторінках вашого сайту.
Кнопка підтримки «Все в одному»: Facebook Customer Chat, WhatsApp, Tawk.to live chat, Intercom, Zendesk chat, Call Me Back, Crisp, VK chat, Skype, Slack, Viber, Telegram, Email, Smartsupp, LiveChat, LiveHelper Chat
Ви можете інтегрувати форми з Perfex CRM.
Хороший рейтинг, велика кількість продажів. Розробник з України.
👉 Інфо / Купити плагін
Repost from dev.ua | IT України
🎥Влад Савченко зняв повнометражне кіно про IT за $500 000. Це епічна документалістика, яка може додати нових фарб до бренда України у світі
IT-підприємець Владислав Савченко, власник компанії Powercode та голова асоціації EASE, вклав $500 000 у повнометражний документальний фільм про IT — «Перший код». Наш журналіст побував на закритій прем'єрі стрічки, яку вперше показали глядачам та ділиться своїми враженнями від неї. А також розповідає, навіщо це бізнесменові. Найцікавіше — тут.
Наш YouTube | Наш TikTok | Донат армії
А ви відгуки у своїх клієнтів випрошуєте? Де розміщуєте відгуки? Якими сервісами користуєтесь?
Repost from Алло, це HOSTiQ?
Безкоштовний 4-денний онлайн курс «Java з нуля»
🚀Для новачків, які хочуть познайомитися з мовою Java, на безкоштовний 4-денний онлайн курс!
🔥8, 9, 10 та 11 травня 2023 року з 19:00 до 21:00
Навчання проходитиме наживо з тренером у Zoom
📌Програма курсу «Java з нуля»:
Урок 1: Знайомство з мовою програмування Java
Урок 2: Базові конструкції в програмуванні
Урок 3: Методи та об’єкти в Java
Урок 4: Деякі концепції Java та загальні помилки при написанні коду
🗣Тренер на курсі — Вадим Кожевніков, Java Developer, тренер-консультант у CyberBionic Systematics
✅Курс не має ніяких попередніх вимог до рівня знань. Він підійде новачкам, які до цього не мали ніякого відношення до програмування та ІТ загалом.
✅Більш детальна інформація та реєстрація за посиланням.
📞 Алло, це HOSTiQ?
