WPML

La scorsa settimana abbiamo rilasciato WPML 4.6.13 e WPML Multilingual & Multicurrency for WooCommerce 5.3.7 per correggere un problema di sicurezza segnalato da Wordfence. Vogliamo condividere ulteriori dettagli su questa correzione e su cosa significa per la sicurezza dei tuoi siti.

Cronologia degli eventi

Per WPML la sicurezza è la massima priorità e ci impegniamo a garantire che i tuoi siti web rimangano protetti e sicuri. Per questa correzione abbiamo lavorato a stretto contatto con Wordfence, uno dei nomi più rispettati nella community di sicurezza di WordPress.

Wordfence ci ha contattato in merito al problema di WPML a luglio ma, purtroppo, il messaggio è finito nella cartella spam ed è passato inosservato per un po’. Fortunatamente, ad agosto ci hanno inviato un’email di follow-up e da lì abbiamo preso in mano la situazione, correggendo immediatamente la vulnerabilità e fornendo a Wordfence una versione corretta per la convalida.

Essendo i grandi partner ed esperti che sono, durante il processo Wordfence ha segnalato un’altra vulnerabilità XSS minore che abbiamo immediatamente corretto.

Nel frattempo, abbiamo ricevuto anche una segnalazione da Patchstack in merito a una vulnerabilità simile in WPML Multilingual & Multicurrency for WooCommerce.

Dopo aver ricevuto da loro la conferma che la correzione aveva superato tutte le convalide, il 20 agosto abbiamo rilasciato WPML 4.6.13 e WooCommerce 5.3.7.

Il ruolo chiave di Wordfence

Vorremmo cogliere l’occasione per ringraziare Wordfence per il grande aiuto nell’individuare e correggere queste vulnerabilità. L’importanza del loro lavoro per noi e per l’intero ecosistema di WordPress non sarà mai sottolineata abbastanza.

La loro diligenza nel dare seguito alla segnalazione iniziale e la loro collaborazione durante tutto il processo di correzione testimoniano il loro impegno verso la community di WordPress.

Come funziona questo exploit e cosa significa per te

Alcuni articoli online hanno descritto questo problema come un “exploit critico” che colpisce oltre un milione di siti. Sebbene siamo pienamente d’accordo sul fatto che la sicurezza sia una questione seria, è importante chiarire esattamente come funziona questo exploit in situazioni reali.

Questa vulnerabilità richiede che un malintenzionato abbia i privilegi di modifica su un sito WordPress. Ciò significa che deve avere un ruolo utente di Collaboratore o di livello superiore sul sito bersaglio.

Detto questo, la gravità dipende dai tipi di utenti che hai sul tuo sito. Se tu e il tuo team siete gli unici amministratori/autori/editori del sito, non c’è nessuno al di fuori di te o del tuo team che potrebbe sfruttare questa vulnerabilità.

D’altra parte, se gestisci un sito con utenti che hanno un accesso a livello di Collaboratore e non conosci queste persone personalmente, potresti essere più a rischio.

Infine, vogliamo sottolineare che in nessun momento la maggior parte degli utenti di WPML è stata a rischio. La correzione è stata sviluppata, testata e rilasciata in stretta collaborazione con Wordfence, e il problema è stato completamente risolto.

Come sempre, ti consigliamo vivamente di mantenere aggiornati WPML e WPML Multilingual & Multicurrency for WooCommerce sui tuoi siti.

In caso di dubbi

Ai nostri utenti e partner che potrebbero essersi preoccupati per le recenti segnalazioni, vogliamo assicurare che non c’è motivo di allarmarsi. Il problema è stato risolto in modo rapido ed efficace, e non ci sono prove che sia stato sfruttato attivamente.

Se hai domande o dubbi, non esitare a contattarci.

Rimaniamo impegnati per la sicurezza dei tuoi siti web e per la nostra continua collaborazione con Wordfence e altri esperti di sicurezza.

Grazie per la tua continua fiducia in WPML,
Il team di WPML

L’hai trovato utile? Condividi questo articolo: