
WPML for WooCommerce 5.5.2.2 – إصلاح حرج لـ WooCommerce 10.3
توجد مشكلة توافق حرجة في إصدار WooCommerce 10.3 القادم تتسبب في حساب خاطئ لأسعار متغيرات المنتج.
في الأسبوع الماضي، أصدرنا WPML 4.6.13 وWPML Multilingual & Multicurrency for WooCommerce 5.3.7 لإصلاح مشكلة أمنية أبلغت عنها Wordfence. نريد مشاركة تفاصيل إضافية حول هذا الإصلاح وما يعنيه لأمان مواقعك.
في WPML، يمثل الأمان أولويتنا القصوى، ونحن ملتزمون بضمان بقاء مواقعك الإلكترونية آمنة ومحمية. بالنسبة لهذا الإصلاح، عملنا عن كثب مع Wordfence، وهو أحد أكثر الأسماء احتراماً في مجتمع أمان WordPress.
تواصلت معنا Wordfence بشأن مشكلة WPML في شهر يوليو، ولكن لسوء الحظ، انتهت الرسالة في مجلد البريد العشوائي ولم نلاحظها لفترة. لحسن الحظ، أرسلوا إلينا رسالة بريد إلكتروني للمتابعة في شهر أغسطس وتولينا الأمر من هناك، حيث قمنا بإصلاح الثغرة الأمنية على الفور وتزويد Wordfence بنسخة مصححة للتحقق منها.
وبصفتهم شركاء وخبراء رائعين، أبلغت Wordfence عن ثغرة XSS ثانوية أخرى أثناء العملية، والتي قمنا بإصلاحها على الفور أيضاً.
في غضون ذلك، تلقينا أيضاً تقريراً من Patchstack حول ثغرة أمنية مماثلة في WPML Multilingual & Multicurrency for WooCommerce.
بعد الحصول على تأكيد منهم بأن الإصلاح قد اجتاز جميع عمليات التحقق، أصدرنا WPML 4.6.13 وWooCommerce 5.3.7 في 20 أغسطس.
نود أن نغتنم هذه الفرصة لنشكر Wordfence على مساعدتهم الكبيرة في تحديد هذه الثغرات الأمنية وإصلاحها. لا يمكن المبالغة في أهمية عملهم بالنسبة لنا ولنظام WordPress البيئي بأكمله.
إن اجتهادهم في متابعة التقرير الأولي وتعاونهم طوال عملية الإصلاح هو دليل على التزامهم تجاه مجتمع WordPress.
وصفت بعض المقالات عبر الإنترنت هذه المشكلة بأنها ”ثغرة حرجة“ تؤثر على أكثر من مليون موقع. في حين أننا نتفق تماماً على أن الأمان مسألة خطيرة، فمن المهم توضيح كيفية عمل هذا الاستغلال بالضبط في مواقف العالم الحقيقي.
تتطلب هذه الثغرة الأمنية أن يكون لدى جهة ضارة امتيازات تحرير على موقع WordPress. هذا يعني أنهم بحاجة إلى دور مستخدم بمستوى مساهم أو مستوى أعلى على الموقع المستهدف.
ومع ذلك، فإن الخطورة تعتمد على أنواع المستخدمين لديك على موقعك. إذا كنت أنت وفريقك هم المسؤولون/الكتاب/المحررون الوحيدون على الموقع، فلا يوجد أحد خارجك أو خارج فريقك يمكنه استغلال هذه الثغرة الأمنية.
من ناحية أخرى، إذا كنت تدير موقعاً يضم مستخدمين لديهم وصول بمستوى مساهم ولا تعرف هؤلاء الأشخاص شخصياً، فقد تكون أكثر عرضة للخطر.
أخيراً، نريد التأكيد على أن الغالبية العظمى من مستخدمي WPML لم يكونوا في خطر في أي وقت. تم تطوير الإصلاح واختباره وإصداره بالتعاون الوثيق مع Wordfence، وتم حل المشكلة بالكامل.
بالنسبة لمستخدمينا وشركائنا الذين ربما شعروا بالقلق بسبب التقارير الأخيرة، نريد أن نؤكد لكم أنه لا يوجد سبب للقلق. تم حل المشكلة بسرعة وفعالية، ولا يوجد أي دليل على أنه تم استغلالها في الواقع.
إذا كانت لديك أي أسئلة أو مخاوف، فلا تتردد في الاتصال بنا.
نظل ملتزمين بأمان مواقعك الإلكترونية وبتعاوننا المستمر مع Wordfence وغيرهم من خبراء الأمان.
شكراً لثقتكم المستمرة في WPML،
فريق WPML