В середине июля исследователи безопасности раскрыли критическую цепочку уязвимостей WordPress (wp2shell). Спустя считанные дни после публикации PoC были зафиксированы первые попытки её эксплуатации.
Комбинация CVE-2026-63030 и CVE-2026-60137 позволяет злоумышленнику перейти от обычного HTTP-запроса к полному контролю над сайтом.
Суть проблемы
В состав wp2shell входят две ошибки в ядре WordPress:
● CVE-2026-63030 позволяет обходить ограничения REST API;
● CVE-2026-60137 позволяет вмешиваться в SQL-запросы к базе данных.
По отдельности они умеренно опасны, но в сочетании становятся критическими для безопасности:
Bypass REST API → SQLi → компрометация пользователей, включая админа → RCE.
Детально:
Чем это грозит?
Успешная атака ведет к:
Кто под ударом?
Владельцы WordPress версий:
Особенно высокие риски у компаний с большим количеством WordPress-сайтов, хостинг-провайдеров и веб-студий.
Что делать?
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3👍1🤝1
Когда: 28 июля, 12:00 (МСК)
В программе:
• современный ландшафт атак на API;
• новые регуляторные требования к защите веба и API;
• новые возможности ПроAPI.
• как современные боты угрожают бизнесу;
• ключевые отличия SmartBot Protection от других антибот-систем;
• реальные сценарии применения, включая защиту от SMS-бомбинга.
• новая функция блокировки пользовательских сессий и сценарии её применения.
• расскажем, как тестируем собственные продукты и используем их для защиты инфраструктуры и сервисов WMX.
Просим указывать при регистрации актуальный корпоративный e-mail.
Присоединяйтесь, чтобы первыми узнать о новых возможностях продуктов WMX, увидеть реальные кейсы и задать вопросы нашим экспертам в прямом эфире.
Если у вас возникли вопросы о вебинаре, напишите нам: marketing@wmx.pro
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3❤🔥2
Не все кибератаки ломают сервис. Некоторые, напротив, заставляют его работать еще усерднее.
➡️ Яркий пример – это SMS-бомбинг.
Пока кажется, что ничего страшного не происходит, бизнес оплачивает тысячи SMS, инфраструктура получает лишнюю нагрузку, а пользователи – десятки раздражающих сообщений.
В новой статье на Хабре мы наглядно разбираем:
🔘 почему эта атака до сих пор остается актуальной;
🔘 как эволюционировали боты: от простых
🔘 почему CAPTCHA и rate limiting не всегда работают;
🔘 как современные антибот-решения обнаруживают атаку еще до отправки SMS.
➡️ Читайте статью на Хабре
__________
Следите за новостями WMX
📲 MAX 📱 VK 🟧 сайт
Пока кажется, что ничего страшного не происходит, бизнес оплачивает тысячи SMS, инфраструктура получает лишнюю нагрузку, а пользователи – десятки раздражающих сообщений.
В новой статье на Хабре мы наглядно разбираем:
curl-скриптов до браузеров с имитацией человека;__________
Следите за новостями WMX
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1
WMX и «Хэдхантер» укрепляют партнерство в сфере кибербезопасности
Компании подписали меморандум о технологическом сотрудничестве, чтобы вместе развивать защиту платформы hh.ru от современных веб-угроз.
Уже сегодня WMX ПроWAF защищает основной сайт, локализованные версии и внутренние ресурсы «Хэдхантера». Следующий этап – расширение возможностей защиты веб-приложений и API, а также обмен практической экспертизой для более эффективного выявления и предотвращения новых атак.
➡️ Подробнее — по ссылке.
__
Следите за новостями WMX
📲 MAX 📱 VK 🟧 сайт
Компании подписали меморандум о технологическом сотрудничестве, чтобы вместе развивать защиту платформы hh.ru от современных веб-угроз.
Уже сегодня WMX ПроWAF защищает основной сайт, локализованные версии и внутренние ресурсы «Хэдхантера». Следующий этап – расширение возможностей защиты веб-приложений и API, а также обмен практической экспертизой для более эффективного выявления и предотвращения новых атак.
Мы стремимся к тому, чтобы каждая карьера начиналась в безопасной цифровой среде, поэтому для защиты наших веб-ресурсов мы выбирали ИБ-партнера, обладающего экспертностью и опытом в части выявления веб-угроз. Помимо точности детектирования для нас была важна гарантия доступности нашего ресурса даже при высоких нагрузках и отсутствие деградации трафика при фильтрации. При тестировании ПроWAF выдерживал нагрузки до 100 тыс. RPS», -отметил руководитель кибербезопасности «Хэдхантера» Михаил Щербаков.
__
Следите за новостями WMX
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5🔥2👍1
Автоматизация меняет не только защиту, но и сами кибератаки.
По данным совместного исследования WMX и Servicepipe, уже 44% веб-атак на российские компании стали многоэтапными: злоумышленники комбинируют DDoS, атаки на веб-приложения и эксплуатацию бизнес-логики.
Основные тренды:
🔘 Практически каждая сложная атака начинается с автоматизированной киберразведки. За год число таких сканирований выросло в 2 раза.
🔘 Современные боты уже умеют имитировать поведение реальных пользователей: работать с cookies, TLS-отпечатками, соблюдать лимиты запросов и даже проходить CAPTCHA.
🔘 Пока DDoS перегружает инфраструктуру, злоумышленники атакуют прикладной уровень. За первое полугодие 2026 года было отражено 849,7 млн веб-атак - на 27% больше, чем годом ранее.
🔘 Все чаще целью становятся не технические уязвимости, а ошибки бизнес-логики: авторизация, платежи, программы лояльности, API и другие критически важные процессы.
Вывод экспертов очевиден: защищать только сеть или только веб-приложения уже недостаточно. Эффективная защита требует комплексного подхода, объединяющего анти-DDoS, WAF, защиту API и технологии противодействия интеллектуальным ботам.
➡️ Подробнее читайте в совместном исследовании WMX и Servicepipe.
__
Следите за новостями WMX
📲 MAX 📱 VK 🟧 сайт
По данным совместного исследования WMX и Servicepipe, уже 44% веб-атак на российские компании стали многоэтапными: злоумышленники комбинируют DDoS, атаки на веб-приложения и эксплуатацию бизнес-логики.
Основные тренды:
Вывод экспертов очевиден: защищать только сеть или только веб-приложения уже недостаточно. Эффективная защита требует комплексного подхода, объединяющего анти-DDoS, WAF, защиту API и технологии противодействия интеллектуальным ботам.
__
Следите за новостями WMX
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🔥2❤1
Веб-атаки стали умнее. И это плохая новость.
📈 За первое полугодие 2026 года ПроWAF отразил 849,7 млн веб-атак, что на 27% больше, чем годом ранее. Но главный тренд даже не в количестве.
Сегодня злоумышленники не просто ищут уязвимости. Они заранее изучают периметр, проверяют, как работают средства защиты, а затем атакуют API, веб-приложения и бизнес-логику. Благодаря ИИ и готовым наборам эксплойтов многосоставные атаки становятся доступнее для злоумышленников, а для обнаружения – сложнее.
Недооценивать веб-атаки опасно: они создают угрозу для сохранности данных, доступности сервисов и непрерывности работы всего бизнеса.
➡️ Защитить веб-приложения помогает специализированное решение – межсетевой экран уровня веб-приложений (WAF).
Как работает WAF, от каких угроз защищает и почему он необходим для создания безопасного веб-контура, рассказываем в видео-шпаргалке «10 глупых вопросов про WAF». Простыми словами – без сложных терминов и рекламы.
⏩ Смотрите видео на Rutube
📑 А если удобнее читать, мы подготовили текстовую версию с ответами на все вопросы.
__
Следите за новостями WMX
📲 MAX 📱 VK 🟧 сайт
Сегодня злоумышленники не просто ищут уязвимости. Они заранее изучают периметр, проверяют, как работают средства защиты, а затем атакуют API, веб-приложения и бизнес-логику. Благодаря ИИ и готовым наборам эксплойтов многосоставные атаки становятся доступнее для злоумышленников, а для обнаружения – сложнее.
Недооценивать веб-атаки опасно: они создают угрозу для сохранности данных, доступности сервисов и непрерывности работы всего бизнеса.
Как работает WAF, от каких угроз защищает и почему он необходим для создания безопасного веб-контура, рассказываем в видео-шпаргалке «10 глупых вопросов про WAF». Простыми словами – без сложных терминов и рекламы.
__
Следите за новостями WMX
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1👍1🤓1
Forwarded from AM Live
НИКОГДА ТАК НЕ ДЕЛАЙ
AM Live запускает новый спецпроект: короткие, лёгкие и немного ироничные выпуски о серьёзных ошибках в ИТ и ИБ.
За 15 минут эксперты разбирают решения, на которых бизнес теряет деньги, время и безопасность, а главное - делятся практическими советами о том, как этого избежать.
Поставили WAF и выдохнули? Не спешите.
В первом выпуске эксперт WMX Владимир Гриднев разбирает пять ошибок в защите веба:
◽️ почему один WAF не закрывает все угрозы;
◽️ как боты обходят устаревшую защиту и где остаются забытые API;
◽️ почему выбор WAF только по цене может дорого обойтись бизнесу.
Смотрите первый выпуск «Никогда так не делай» и проверяйте, не строится ли ваша защита на одном очень уверенном заблуждении.
📺 VK 📺 YouTube 📺 RuTube
AM Live запускает новый спецпроект: короткие, лёгкие и немного ироничные выпуски о серьёзных ошибках в ИТ и ИБ.
За 15 минут эксперты разбирают решения, на которых бизнес теряет деньги, время и безопасность, а главное - делятся практическими советами о том, как этого избежать.
Поставили WAF и выдохнули? Не спешите.
В первом выпуске эксперт WMX Владимир Гриднев разбирает пять ошибок в защите веба:
◽️ почему один WAF не закрывает все угрозы;
◽️ как боты обходят устаревшую защиту и где остаются забытые API;
◽️ почему выбор WAF только по цене может дорого обойтись бизнесу.
Смотрите первый выпуск «Никогда так не делай» и проверяйте, не строится ли ваша защита на одном очень уверенном заблуждении.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤🔥3❤2👍1
Боты и автоматизированные скрипты сегодня не только ищут уязвимости в веб-приложениях. К классическому «прощупыванию» в 2026 году добавились активные попытки определить пороги срабатывания СЗИ. Это техника slow-drip разведки – «тихое» сканирование.
Опасность заключается не только в том, что ботов становится все больше, но и в том, что инструмент теперь доступен даже низкоквалифицированным злоумышленникам:
К массовым сканированиям «глупых» скриптов добавляются атаки умных, продвинутых ботов. Они имитируют поведение реальных пользователей: корректно работают с cookies и TLS-отпечатками, соблюдают ограничения по частоте запросов, меняют профиль активности, тем самым затрудняя обнаружение.
Вывод очевиден: современная компания нуждается в специализированной защите от ботов.
__
Следите за новостями WMX
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2👀1
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3❤1👍1
Техническое обучение по продуктам WMX
Лето подходит к концу и вот-вот стартует деловой сезон. А вместе с ним и новая серия наших вебинаров для партнеров и заказчиков.
📍 27 августа эксперты WMX проведут техническое обучение по продукту ПроAPI в формате вебинара. Начало – в 10:00 МСК.
На обучении разберём:
🔘 что такое API и зачем их защищать: типы и протоколы, запросы и ответы, форматы данных, коды ответа сервера, документирование API;
🔘 как построить процесс защиты API;
🔘 новую версию WMX ПроAPI – возможности и технические детали;
🔘 ответы на вопросы.
Обучение рассчитано на:
• системных администраторов;
• DevOps-специалистов;
• инженеров и пресейл-инженеров.
➡️ Зарегистрироваться на обучение по ПроAPI
❗️ ❗️ ❗️ Важно!
✅ После успешного прохождения тестирования участникам будет выдан сертификат.
✉️ При регистрации указывайте только корпоративную электронную почту.
❓ По всем вопросам: marketing@wmx.pro
Лето подходит к концу и вот-вот стартует деловой сезон. А вместе с ним и новая серия наших вебинаров для партнеров и заказчиков.
На обучении разберём:
Обучение рассчитано на:
• системных администраторов;
• DevOps-специалистов;
• инженеров и пресейл-инженеров.
Please open Telegram to view this post
VIEW IN TELEGRAM
🆒2❤1👌1
Техническое обучение по продуктам WMX
Продолжаем серию обучающих вебинаров для партнеров и заказчиков. На очереди — ПроWAF
📍 17 и 18 сентября эксперты WMX расскажут об особенностях продукта ПроWAF. Старт — в 10:00 МСК.
На обучении разберём:
• архитектурные особенности платформы WMX;
• тонкую настройку платформы и её компонентов;
• работу в личном кабинете, анализ запросов и правила;
• NGINX/ANGIE и особенности работы модуля WAF;
• новый модуль SmartBot Protection;
• новый функционал ПроWAF.
Обучение рассчитано на:
• системных администраторов;
• DevOps-специалистов;
• инженеров и пресейл-инженеров
➡️ Ссылки на регистрацию на обучение по ПроWAF: 1 день + 2 день.
Пожалуйста, регистрируйтесь на оба дня, ссылки на подключение будут разными!
❗️ ❗️ ❗️ Важно
✅ После успешного прохождения тестирования участники получат сертификат.
✉️ При регистрации указывайте только корпоративную электронную почту.
❓ По всем вопросам: marketing@wmx.pro
Продолжаем серию обучающих вебинаров для партнеров и заказчиков. На очереди — ПроWAF
На обучении разберём:
• архитектурные особенности платформы WMX;
• тонкую настройку платформы и её компонентов;
• работу в личном кабинете, анализ запросов и правила;
• NGINX/ANGIE и особенности работы модуля WAF;
• новый модуль SmartBot Protection;
• новый функционал ПроWAF.
Обучение рассчитано на:
• системных администраторов;
• DevOps-специалистов;
• инженеров и пресейл-инженеров
Пожалуйста, регистрируйтесь на оба дня, ссылки на подключение будут разными!
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2❤1👍1👀1
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4👍1👏1
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3❤2👍1🤣1