La semana pasada, publicamos WPML 4.6.13 y WPML Multilingual & Multicurrency for WooCommerce 5.3.7 para parchear un problema de seguridad del que nos informó Wordfence. Queremos compartir detalles adicionales sobre esta corrección y lo que significa para la seguridad de sus sitios.
Cronología de los hechos
En WPML, la seguridad es nuestra principal prioridad y estamos comprometidos a garantizar que sus sitios web sigan siendo seguros. Para esta corrección, trabajamos en estrecha colaboración con Wordfence, uno de los nombres más respetados en la comunidad de seguridad de WordPress.
Wordfence se puso en contacto con nosotros en relación con el problema de WPML en julio, pero, lamentablemente, el mensaje acabó en la carpeta de correo no deseado y pasó desapercibido por un tiempo. Afortunadamente, nos enviaron un correo electrónico de seguimiento en agosto y nos hicimos cargo a partir de ahí, parcheando la vulnerabilidad de inmediato y proporcionando a Wordfence una versión parcheada para su validación.
Como los grandes socios y expertos que son, Wordfence nos informó de otra vulnerabilidad XSS menor durante el proceso, la cual también parcheamos de inmediato.
Mientras tanto, también recibimos un informe de Patchstack sobre una vulnerabilidad similar en WPML Multilingual & Multicurrency for WooCommerce.
Después de recibir su confirmación de que la corrección había superado todas las validaciones, publicamos WPML 4.6.13 y WooCommerce 5.3.7 el 20 de agosto.
El papel fundamental de Wordfence
Nos gustaría aprovechar esta oportunidad para agradecer a Wordfence su gran ayuda en la identificación y el parcheo de estas vulnerabilidades. No se puede exagerar la importancia de su trabajo para nosotros y para todo el ecosistema de WordPress.
Su diligencia en el seguimiento del informe inicial y su colaboración a lo largo de todo el proceso de parcheo son un testimonio de su compromiso con la comunidad de WordPress.
Cómo funciona este exploit y qué significa para usted
Algunos artículos en línea han descrito este problema como un «exploit crítico» que afecta a más de un millón de sitios. Aunque estamos totalmente de acuerdo en que la seguridad es un asunto serio, es importante aclarar exactamente cómo funciona este exploit en situaciones del mundo real.
Esta vulnerabilidad requiere que un actor malintencionado tenga privilegios de edición en un sitio de WordPress. Esto significa que necesita tener un rol de usuario Colaborador o de nivel superior en el sitio objetivo.
Dicho esto, la gravedad se reduce a los tipos de usuarios que tenga en su sitio. Si usted y su equipo son los únicos administradores, redactores o editores del sitio, no hay nadie fuera de usted o de su equipo que pueda aprovechar esta vulnerabilidad.
Por otro lado, si administra un sitio con usuarios que tienen acceso de nivel Colaborador y no conoce a estas personas personalmente, podría correr un mayor riesgo.
Por último, queremos destacar que en ningún momento la mayoría de los usuarios de WPML estuvieron en riesgo. El parche fue desarrollado, probado y publicado en estrecha colaboración con Wordfence, y el problema se ha resuelto por completo.
Como siempre, le recomendamos encarecidamente que mantenga WPML y WPML Multilingual & Multicurrency for WooCommerce actualizados en sus sitios.
En caso de dudas
A nuestros usuarios y socios que puedan haberse preocupado por los informes recientes, queremos asegurarles que no hay motivo de alarma. El problema se resolvió de forma rápida y eficaz, y no hay pruebas de que haya sido explotado en entornos reales.
Si tiene alguna pregunta o inquietud, no dude en contactarnos.
Seguimos comprometidos con la seguridad de sus sitios web y con nuestra colaboración continua con Wordfence y otros expertos en seguridad.
Gracias por su continua confianza en WPML,
El equipo de WPML