WPML

זה עתה שחררנו את WPML 4.5.14 עם שיפור אבטחה קטן.

לפני מספר שבועות קיבלנו דיווחים על הודעת אבטחה הקשורה ל־WPML. ההודעה מוצגת רק בלוח הבקרה של Plesk ומתארת את הבעיה כ"פגיעות Cross-Site Request Forgery (CSRF)". אנו מודים לכל מי שדיווח על כך.

עדכון: לאחר שחרור WPML 4.5.14, קיבלנו דיווחים מלקוחות שהגרסה מתקנת בהצלחה את הודעת האבטחה הקשורה ב־Plesk.

מתי פגיעות זו מופיעה

הסיכוי לניצול הבעיה הוא נמוך ביותר והיא מתרחשת רק בנסיבות מאוד מסוימות:

  • משתמש עם הרשאות ניהול לוחץ על קישור זדוני מאתר חיצוני תוך שימוש באותו סשן/עוגיות של הדפדפן

וגם אחד מהתנאים הבאים נכון:

  • השרת מוגדר במפורש לאפשר Cross-Origin Resource Sharing (CORS) עם הדומיין שבו משתמש התוקף
  • המשתמש המושפע משתמש בדפדפן שמתעלם מהגדרות CORS או מעביר מידע על עוגיות עבור בקשות ללא מדיניות cross-origin

ככל הידוע לנו, איש לא הגדיר את האתרים שלו בצורה זו ואיש לא הושפע מבעיה זו.

WPML 4.5.14 זמין כעת ופותר בעיה זו.

החשיבות של דיווחי אבטחה

אנו מודעים לחשיבותם של דיווחי אבטחה ובדרך כלל אנו מגיבים באופן מיידי. הפעם, התעכבנו בגלל הבעיות הקשורות ל־WordPress 6.1 ולכן לקח לנו קצת יותר זמן מהרגיל להגיב.

אנו כבר משפרים את תהליך העבודה שלנו כדי לוודא שאפילו דיווחי האבטחה הקטנים ביותר נחקרים, מתוקנים ומשוחררים באופן מיידי.

כיצד לעדכן ל־WPML 4.5.14

גרסה זו משוחררת בהדרגה. אם ברצונך לקבל אותה עכשיו, באפשרותך לבדוק אם יש עדכונים באופן ידני. לשם כך, עבור אל תוספיםתוסף חדש ולחץ על הלשונית מסחרי. לאחר מכן, לחץ על בדוק אם יש עדכונים.

בדיקה אם קיים העדכון WPML 4.5.14

באפשרותך גם להוריד אותה ישירות מתוך חשבון WPML שלך.

מחשבות, משוב?

השתמש בתגובות למטה כדי לשתף אותנו במחשבותיך על גרסה זו ואנו נשיב.

מצאת את זה שימושי? שתף מאמר זה: