
Schließung des WPML-Contractors-Systems — wo Sie Hilfe für individuelle Entwicklung finden
Nach vielen Jahren haben wir das WPML Contractors -System geschlossen.
Letzte Woche haben wir WPML 4.6.13 und WPML Multilingual & Multicurrency for WooCommerce 5.3.7 veröffentlicht, um ein von Wordfence gemeldetes Sicherheitsproblem zu beheben. Wir möchten weitere Details zu diesem Fix teilen und erklären, was dies für die Sicherheit Ihrer Websites bedeutet.
Bei WPML hat Sicherheit oberste Priorität, und wir setzen uns dafür ein, dass Ihre Websites sicher und geschützt bleiben. Für diesen Fix haben wir eng mit Wordfence zusammengearbeitet, einem der angesehensten Namen in der WordPress-Sicherheits-Community.
Wordfence kontaktierte uns im Juli bezüglich des WPML-Problems, aber leider landete die Nachricht im Spam-Ordner und blieb eine Weile unbemerkt. Glücklicherweise schickten sie uns im August eine Follow-up-E-Mail, woraufhin wir uns umgehend darum kümmerten, die Schwachstelle sofort behoben und Wordfence eine gepatchte Version zur Validierung zur Verfügung stellten.
Da sie großartige Partner und Experten sind, meldete Wordfence in diesem Zuge eine weitere kleinere XSS-Schwachstelle, die wir ebenfalls sofort behoben haben.
In der Zwischenzeit erhielten wir auch einen Bericht von Patchstack über eine ähnliche Schwachstelle in WPML Multilingual & Multicurrency for WooCommerce.
Nachdem wir von ihnen die Bestätigung erhalten hatten, dass der Fix alle Validierungen bestanden hat, haben wir WPML 4.6.13 und WooCommerce 5.3.7 am 20. August veröffentlicht.
Wir möchten diese Gelegenheit nutzen, um Wordfence für ihre großartige Hilfe bei der Identifizierung und Behebung dieser Schwachstellen zu danken. Die Bedeutung ihrer Arbeit für uns und das gesamte WordPress-Ökosystem kann nicht hoch genug eingeschätzt werden.
Ihre Sorgfalt bei der Nachverfolgung des ersten Berichts und ihre Zusammenarbeit während des gesamten Patching-Prozesses sind ein Beweis für ihr Engagement für die WordPress-Community.
Einige Online-Artikel haben dieses Problem als „kritischen Exploit“ beschrieben, der über eine Million Websites betrifft. Obwohl wir völlig zustimmen, dass Sicherheit eine ernste Angelegenheit ist, ist es wichtig, genau zu klären, wie dieser Exploit in realen Situationen funktioniert.
Diese Schwachstelle erfordert, dass ein Angreifer über Bearbeitungsrechte auf einer WordPress-Website verfügt. Das bedeutet, dass er die Benutzerrolle Mitarbeiter oder höher auf der Ziel-Website haben muss.
Dennoch hängt der Schweregrad davon ab, welche Arten von Benutzern Sie auf Ihrer Website haben. Wenn Sie und Ihr Team die einzigen Administratoren/Autoren/Redakteure auf der Website sind, gibt es niemanden außerhalb von Ihnen oder Ihrem Team, der diese Schwachstelle ausnutzen könnte.
Wenn Sie andererseits eine Website mit Benutzern betreiben, die Zugriff auf Mitarbeiter-Ebene haben, und Sie diese Personen nicht persönlich kennen, sind Sie möglicherweise einem höheren Risiko ausgesetzt.
Abschließend möchten wir betonen, dass die Mehrheit der WPML-Benutzer zu keinem Zeitpunkt gefährdet war. Der Patch wurde in enger Zusammenarbeit mit Wordfence entwickelt, getestet und veröffentlicht, und das Problem wurde vollständig behoben.
Unseren Benutzern und Partnern, die möglicherweise durch die jüngsten Berichte beunruhigt waren, möchten wir versichern, dass es keinen Grund zur Sorge gibt. Das Problem wurde schnell und effektiv behoben, und es gibt keine Hinweise darauf, dass es aktiv ausgenutzt wurde.
Wenn Sie Fragen oder Bedenken haben, können Sie uns gerne kontaktieren.
Wir setzen uns weiterhin für die Sicherheit Ihrer Websites und für unsere fortlaufende Zusammenarbeit mit Wordfence und anderen Sicherheitsexperten ein.
Vielen Dank für Ihr anhaltendes Vertrauen in WPML,
WPML-Team