WPML

أصدرنا للتو WPML 4.5.14 مع تحسين أمني بسيط.

قبل بضعة أسابيع، تلقينا تقارير حول إشعار أمني يتعلق بـ WPML. يظهر الإشعار فقط في لوحة تحكم Plesk ويصف المشكلة بأنها «ثغرة تزوير الطلب عبر المواقع (CSRF)». نحن ممتنون لكل من أبلغ عن ذلك.

تحديث: بعد إصدار WPML 4.5.14، تلقينا تقارير من العملاء تفيد بأنه يحل الإشعار الأمني المتعلق في Plesk بنجاح.

متى تظهر هذه الثغرة

من المستبعد جداً استغلال هذه المشكلة، ولا تحدث إلا في ظل ظروف محددة للغاية:

  • أن ينقر مستخدم بصلاحيات مدير على رابط ضار من موقع خارجي باستخدام نفس جلسة/ملفات تعريف الارتباط الخاصة بالمتصفح

...وأن ينطبق أحد الشروط التالية أيضاً:

  • أن يكون الخادم مهيأً صراحةً للسماح بمشاركة الموارد عبر الأصول (CORS) مع النطاق الذي يستخدمه المهاجم
  • أن يستخدم المستخدم المتأثر متصفحاً يتجاهل إعدادات CORS أو يمرر معلومات ملفات تعريف الارتباط للطلبات التي لا تحتوي على سياسات عبر الأصول

على حد علمنا، لم يقم أحد فعلياً بتهيئة مواقعه بهذه الطريقة ولم يتأثر أحد بهذه المشكلة.

إصدار WPML 4.5.14 متاح الآن ويحل هذه المشكلة.

أهمية التقارير الأمنية

نحن ندرك أهمية التقارير الأمنية وعادة ما نتفاعل معها على الفور. هذه المرة، انشغلنا بـ المشاكل المتعلقة بـ WordPress 6.1 لذا استغرقنا وقتاً أطول من المعتاد للرد.

نعمل بالفعل على تحسين سير عملنا للتأكد من التحقيق في أصغر التقارير الأمنية وإصلاحها وإصدار تحديث لها على الفور.

كيفية التحديث إلى WPML 4.5.14

يتم طرح هذا الإصدار تدريجياً. إذا كنت ترغب في الحصول عليه الآن، يمكنك التحقق من وجود التحديث يدوياً. للقيام بذلك، اذهب إلى الإضافاتأضف جديداً وانقر على علامة التبويب تجاري. بعد ذلك، انقر على التحقق من وجود تحديثات.

التحقق من وجود تحديث WPML 4.5.14

يمكنك أيضاً تنزيله مباشرة من حساب WPML الخاص بك.

أفكار، ملاحظات؟

استخدم التعليقات أدناه لإخبارنا بأفكارك حول هذا الإصدار وسنقوم بالرد عليك.

هل وجدت هذا مفيداً؟ شارك هذه المقالة: