WPML

في الأسبوع الماضي، أصدرنا WPML 4.6.13 وWPML Multilingual & Multicurrency for WooCommerce 5.3.7 لإصلاح مشكلة أمنية أبلغت عنها Wordfence. نريد مشاركة تفاصيل إضافية حول هذا الإصلاح وما يعنيه لأمان مواقعك.

التسلسل الزمني للأحداث

في WPML، يمثل الأمان أولويتنا القصوى، ونحن ملتزمون بضمان بقاء مواقعك الإلكترونية آمنة ومحمية. بالنسبة لهذا الإصلاح، عملنا عن كثب مع Wordfence، وهو أحد أكثر الأسماء احتراماً في مجتمع أمان WordPress.

تواصلت معنا Wordfence بشأن مشكلة WPML في شهر يوليو، ولكن لسوء الحظ، انتهت الرسالة في مجلد البريد العشوائي ولم نلاحظها لفترة. لحسن الحظ، أرسلوا إلينا رسالة بريد إلكتروني للمتابعة في شهر أغسطس وتولينا الأمر من هناك، حيث قمنا بإصلاح الثغرة الأمنية على الفور وتزويد Wordfence بنسخة مصححة للتحقق منها.

وبصفتهم شركاء وخبراء رائعين، أبلغت Wordfence عن ثغرة XSS ثانوية أخرى أثناء العملية، والتي قمنا بإصلاحها على الفور أيضاً.

في غضون ذلك، تلقينا أيضاً تقريراً من Patchstack حول ثغرة أمنية مماثلة في WPML Multilingual & Multicurrency for WooCommerce.

بعد الحصول على تأكيد منهم بأن الإصلاح قد اجتاز جميع عمليات التحقق، أصدرنا WPML 4.6.13 وWooCommerce 5.3.7 في 20 أغسطس.

الدور الرئيسي لـ Wordfence

نود أن نغتنم هذه الفرصة لنشكر Wordfence على مساعدتهم الكبيرة في تحديد هذه الثغرات الأمنية وإصلاحها. لا يمكن المبالغة في أهمية عملهم بالنسبة لنا ولنظام WordPress البيئي بأكمله.

إن اجتهادهم في متابعة التقرير الأولي وتعاونهم طوال عملية الإصلاح هو دليل على التزامهم تجاه مجتمع WordPress.

كيف يعمل هذا الاستغلال وما يعنيه ذلك بالنسبة لك

وصفت بعض المقالات عبر الإنترنت هذه المشكلة بأنها ”ثغرة حرجة“ تؤثر على أكثر من مليون موقع. في حين أننا نتفق تماماً على أن الأمان مسألة خطيرة، فمن المهم توضيح كيفية عمل هذا الاستغلال بالضبط في مواقف العالم الحقيقي.

تتطلب هذه الثغرة الأمنية أن يكون لدى جهة ضارة امتيازات تحرير على موقع WordPress. هذا يعني أنهم بحاجة إلى دور مستخدم بمستوى مساهم أو مستوى أعلى على الموقع المستهدف.

ومع ذلك، فإن الخطورة تعتمد على أنواع المستخدمين لديك على موقعك. إذا كنت أنت وفريقك هم المسؤولون/الكتاب/المحررون الوحيدون على الموقع، فلا يوجد أحد خارجك أو خارج فريقك يمكنه استغلال هذه الثغرة الأمنية.

من ناحية أخرى، إذا كنت تدير موقعاً يضم مستخدمين لديهم وصول بمستوى مساهم ولا تعرف هؤلاء الأشخاص شخصياً، فقد تكون أكثر عرضة للخطر.

أخيراً، نريد التأكيد على أن الغالبية العظمى من مستخدمي WPML لم يكونوا في خطر في أي وقت. تم تطوير الإصلاح واختباره وإصداره بالتعاون الوثيق مع Wordfence، وتم حل المشكلة بالكامل.

كما هو الحال دائماً، نوصي بشدة بالحفاظ على تحديث WPML وWPML Multilingual & Multicurrency for WooCommerce على مواقعك.

في حالة وجود أي مخاوف

بالنسبة لمستخدمينا وشركائنا الذين ربما شعروا بالقلق بسبب التقارير الأخيرة، نريد أن نؤكد لكم أنه لا يوجد سبب للقلق. تم حل المشكلة بسرعة وفعالية، ولا يوجد أي دليل على أنه تم استغلالها في الواقع.

إذا كانت لديك أي أسئلة أو مخاوف، فلا تتردد في الاتصال بنا.

نظل ملتزمين بأمان مواقعك الإلكترونية وبتعاوننا المستمر مع Wordfence وغيرهم من خبراء الأمان.

شكراً لثقتكم المستمرة في WPML،
فريق WPML

هل وجدت هذا مفيداً؟ شارك هذه المقالة: