Яндекс.Еду оштрафовали на 60 тыс. рублей за утечку базы курьеров

Яндекс.Еду оштрафовали на 60 тыс. рублей за утечку базы курьеров

Яндекс.Еду оштрафовали на 60 тыс. рублей за утечку базы курьеров

Московский суд оштрафовал Яндекс.Еду на 60 тысяч рублей за утечку данных курьеров. Такую же сумму сервис заплатил за мартовскую потерю персональных данных клиентов.

“Мировой судья судебного участка №101 столичного района Замоскворечье оштрафовал сервис “Яндекс Еда” на 60 тыс. руб. за нарушение закона о персональных данных”, — передает слова пресс-секретаря суда Анны Днепровской агентство “Москва”.

Роскомнадзор составил административный протокол на “Яндекс. Еду” в мае. В открытом доступе оказалось более 700 строк с данными курьеров. Тогда же в Сеть попала и база сотрудников сервиса Delivery Club.

Максимальный штраф по этой статье — 100 тыс. рублей. Суд счел, что Яндекс.Еде достаточно 60 тыс.

Такой же штраф сервису выписали за мартовскую потерю данных клиентов. В открытый доступ попали их ФИО, номера телефонов, электронные почты и сумма заказов за последние полгода.

Штрафа в 60 тыс. оказалось достаточно и для утечки 300 ГБ данных из лаборатории “Гемотест”.

Напомним, в выходные в сеть попала и база данных “Почты России”. Госкомпания объяснила “слив” хакерской атакой. Почтовому оператору грозит также не больше 100 тыс. рублей штрафа.

По новому закону “О персональных данных”, компания должна сообщать об утечке после обнаружения. “Штрафные” меры еще обсуждаются в Минцифры. Бизнес планируют наказывать фиксированной ставкой от объема утечки на первый раз и оборотным годовым штрафом за рецидив.

Уязвимость в плагине WordPress поставила под угрозу более 5 млн сайтов

В плагине All-in-One WP Migration and Backup обнаружили возможность SQL-инъекции, которая может привести к удалённому выполнению кода и полному захвату сайта. Под угрозой оказались все версии до 7.109 включительно. Уязвимость CVE-2026-19949 получила 8,8 балла из 10 по шкале CVSS.

Плагин установлен более чем на 5 млн сайтов и используется для резервного копирования, переноса и восстановления WordPress вместе с базой данных, темами, файлами и расширениями.

Атака работает не мгновенно. Злоумышленник без аутентификации отправляет специально подготовленные данные через механизм trackback WordPress. Они сохраняются в базе и спокойно ждут своего часа.

Полезная нагрузка срабатывает, когда администратор экспортирует, а затем импортирует сайт. Во время восстановления плагин неправильно обрабатывает обратные слеши и кавычки, превращая сохранённые данные в исполняемый SQL-запрос.


С его помощью атакующий может вытащить секретный ключ ai1wm_secret_key и опубликовать его в доступном комментарии. Затем ключ используется для импорта вредоносного архива .wpress с исполняемым кодом. Итог — удалённое выполнение команд и возможность полностью прибрать сайт к рукам.

Необходимость дождаться действий администратора немного снижает срочность угрозы. Но экспорт и восстановление — основное предназначение плагина, поэтому рассчитывать, что опасная кнопка никогда не будет нажата, довольно смело.

Исследователь Джек Тейлор сообщил об ошибке через Wordfence в середине августа. Разработчик ServMask выпустил исправленную версию 7.110 уже 20 августа. Wordfence рекомендует обновиться немедленно.

По имеющимся оценкам, патч установили лишь около 35% пользователей. Примерно 3,25 млн сайтов всё ещё остаются уязвимыми.

RSS: Новости на портале Anti-Malware.ru