La semaine dernière, nous avons publié WPML 4.6.13 et WPML Multilingual & Multicurrency for WooCommerce 5.3.7 pour corriger un problème de sécurité signalé par Wordfence. Nous souhaitons partager des détails supplémentaires sur ce correctif et ce qu’il signifie pour la sécurité de vos sites.
Chronologie des événements
Chez WPML, la sécurité est notre priorité absolue et nous nous engageons à garantir que vos sites Web restent sûrs et sécurisés. Pour ce correctif, nous avons travaillé en étroite collaboration avec Wordfence, l’un des noms les plus respectés de la communauté de sécurité WordPress.
Wordfence nous a contactés au sujet du problème de WPML en juillet, mais malheureusement, le message a atterri dans le dossier des courriers indésirables et est passé inaperçu pendant un certain temps. Heureusement, ils nous ont envoyé un e-mail de suivi en août et nous avons pris les choses en main, en corrigeant immédiatement la vulnérabilité et en fournissant à Wordfence une version corrigée pour validation.
En tant qu’excellents partenaires et experts, Wordfence a signalé une autre vulnérabilité XSS mineure au cours du processus, que nous avons également corrigée immédiatement.
Entre-temps, nous avons également reçu un rapport de Patchstack concernant une vulnérabilité similaire dans WPML Multilingual & Multicurrency for WooCommerce.
Après avoir obtenu leur confirmation que le correctif avait passé toutes les validations, nous avons publié WPML 4.6.13 et WooCommerce 5.3.7 le 20 août.
Le rôle clé de Wordfence
Nous profitons de cette occasion pour remercier Wordfence pour sa précieuse aide dans l’identification et la correction de ces vulnérabilités. L’importance de leur travail pour nous et pour l’ensemble de l’écosystème WordPress ne saurait être surestimée.
Leur diligence dans le suivi du rapport initial et leur collaboration tout au long du processus de correction témoignent de leur engagement envers la communauté WordPress.
Comment fonctionne cette faille et ce qu’elle signifie pour vous
Certains articles en ligne ont décrit ce problème comme une « faille critique » affectant plus d’un million de sites. Bien que nous soyons tout à fait d’accord sur le fait que la sécurité est une affaire sérieuse, il est important de clarifier exactement comment cette faille fonctionne dans des situations réelles.
Cette vulnérabilité nécessite qu’un acteur malveillant dispose de privilèges d’édition sur un site WordPress. Cela signifie qu’il doit avoir un rôle d’utilisateur Contributeur ou de niveau supérieur sur le site ciblé.
Cela étant dit, la gravité dépend des types d’utilisateurs que vous avez sur votre site. Si vous et votre équipe êtes les seuls administrateurs/rédacteurs/éditeurs sur le site, personne en dehors de vous ou de votre équipe ne pourrait exploiter cette vulnérabilité.
En revanche, si vous gérez un site avec des utilisateurs qui ont un accès de niveau Contributeur et que vous ne connaissez pas ces personnes personnellement, vous pourriez être plus à risque.
Enfin, nous tenons à souligner qu’à aucun moment la majorité des utilisateurs de WPML n’a été en danger. Le correctif a été développé, testé et publié en étroite collaboration avec Wordfence, et le problème a été entièrement résolu.
Comme toujours, nous vous recommandons vivement de maintenir WPML et WPML Multilingual & Multicurrency for WooCommerce à jour sur vos sites.
En cas d’inquiétude
Pour nos utilisateurs et partenaires qui auraient pu être inquiétés par les récents rapports, nous tenons à vous assurer qu’il n’y a pas lieu de s’alarmer. Le problème a été résolu rapidement et efficacement, et il n’y a aucune preuve qu’il ait été exploité dans la nature.
Si vous avez des questions ou des inquiétudes, n’hésitez pas à nous contacter.
Nous restons engagés envers la sécurité de vos sites Web et notre collaboration continue avec Wordfence et d’autres experts en sécurité.
Merci pour votre confiance continue en WPML,
L’équipe WPML