
Chiusura del sistema dei contrattisti di WPML: dove trovare aiuto per lo sviluppo personalizzato
Dopo molti anni, abbiamo chiuso il sistema WPML Contractors .
La scorsa settimana abbiamo rilasciato WPML 4.6.13 e WPML Multilingual & Multicurrency for WooCommerce 5.3.7 per correggere un problema di sicurezza segnalato da Wordfence. Vogliamo condividere ulteriori dettagli su questa correzione e su cosa significa per la sicurezza dei tuoi siti.
Per WPML la sicurezza è la massima priorità e ci impegniamo a garantire che i tuoi siti web rimangano protetti e sicuri. Per questa correzione abbiamo lavorato a stretto contatto con Wordfence, uno dei nomi più rispettati nella community di sicurezza di WordPress.
Wordfence ci ha contattato in merito al problema di WPML a luglio ma, purtroppo, il messaggio è finito nella cartella spam ed è passato inosservato per un po’. Fortunatamente, ad agosto ci hanno inviato un’email di follow-up e da lì abbiamo preso in mano la situazione, correggendo immediatamente la vulnerabilità e fornendo a Wordfence una versione corretta per la convalida.
Essendo i grandi partner ed esperti che sono, durante il processo Wordfence ha segnalato un’altra vulnerabilità XSS minore che abbiamo immediatamente corretto.
Nel frattempo, abbiamo ricevuto anche una segnalazione da Patchstack in merito a una vulnerabilità simile in WPML Multilingual & Multicurrency for WooCommerce.
Dopo aver ricevuto da loro la conferma che la correzione aveva superato tutte le convalide, il 20 agosto abbiamo rilasciato WPML 4.6.13 e WooCommerce 5.3.7.
Vorremmo cogliere l’occasione per ringraziare Wordfence per il grande aiuto nell’individuare e correggere queste vulnerabilità. L’importanza del loro lavoro per noi e per l’intero ecosistema di WordPress non sarà mai sottolineata abbastanza.
La loro diligenza nel dare seguito alla segnalazione iniziale e la loro collaborazione durante tutto il processo di correzione testimoniano il loro impegno verso la community di WordPress.
Alcuni articoli online hanno descritto questo problema come un “exploit critico” che colpisce oltre un milione di siti. Sebbene siamo pienamente d’accordo sul fatto che la sicurezza sia una questione seria, è importante chiarire esattamente come funziona questo exploit in situazioni reali.
Questa vulnerabilità richiede che un malintenzionato abbia i privilegi di modifica su un sito WordPress. Ciò significa che deve avere un ruolo utente di Collaboratore o di livello superiore sul sito bersaglio.
Detto questo, la gravità dipende dai tipi di utenti che hai sul tuo sito. Se tu e il tuo team siete gli unici amministratori/autori/editori del sito, non c’è nessuno al di fuori di te o del tuo team che potrebbe sfruttare questa vulnerabilità.
D’altra parte, se gestisci un sito con utenti che hanno un accesso a livello di Collaboratore e non conosci queste persone personalmente, potresti essere più a rischio.
Infine, vogliamo sottolineare che in nessun momento la maggior parte degli utenti di WPML è stata a rischio. La correzione è stata sviluppata, testata e rilasciata in stretta collaborazione con Wordfence, e il problema è stato completamente risolto.
Ai nostri utenti e partner che potrebbero essersi preoccupati per le recenti segnalazioni, vogliamo assicurare che non c’è motivo di allarmarsi. Il problema è stato risolto in modo rapido ed efficace, e non ci sono prove che sia stato sfruttato attivamente.
Se hai domande o dubbi, non esitare a contattarci.
Rimaniamo impegnati per la sicurezza dei tuoi siti web e per la nostra continua collaborazione con Wordfence e altri esperti di sicurezza.
Grazie per la tua continua fiducia in WPML,
Il team di WPML