WPML

지난주에 Wordfence가 보고한 보안 문제를 패치하기 위해 WPML 4.6.13 및 WPML Multilingual & Multicurrency for WooCommerce 5.3.7을 릴리스했습니다. 이 수정 사항과 이것이 사이트 보안에 미치는 영향에 대한 추가 세부 정보를 공유하고자 합니다.

이벤트 타임라인

WPML은 보안을 최우선으로 생각하며 웹사이트를 안전하게 유지하기 위해 최선을 다하고 있습니다. 이번 수정을 위해 WordPress 보안 커뮤니티에서 가장 존경받는 이름 중 하나인 Wordfence와 긴밀히 협력했습니다.

Wordfence는 7월에 WPML 문제에 대해 당사에 연락했지만 안타깝게도 메시지가 스팸 폴더로 들어가 한동안 눈에 띄지 않았습니다. 다행히 8월에 후속 이메일을 보내주었고, 당사는 즉시 취약점을 패치하고 검증을 위해 패치된 버전을 Wordfence에 제공했습니다.

훌륭한 파트너이자 전문가인 Wordfence는 그 과정에서 또 다른 사소한 XSS 취약점을 보고했으며, 이 역시 즉시 패치했습니다.

그동안 Patchstack으로부터 WPML Multilingual & Multicurrency for WooCommerce의 유사한 취약점에 대한 보고도 받았습니다.

수정 사항이 모든 검증을 통과했다는 확인을 받은 후 8월 20일에 WPML 4.6.13 및 WooCommerce 5.3.7을 릴리스했습니다.

Wordfence의 핵심 역할

이 기회를 빌려 이러한 취약점을 식별하고 패치하는 데 큰 도움을 준 Wordfence에 감사의 말씀을 전합니다. 당사와 전체 WordPress 생태계에 대한 그들의 노력은 아무리 강조해도 지나치지 않습니다.

초기 보고에 대한 후속 조치의 성실함과 패치 과정 전반에 걸친 협력은 WordPress 커뮤니티에 대한 그들의 헌신을 증명합니다.

이 익스플로잇의 작동 방식과 이것이 사용자에게 미치는 영향

일부 온라인 기사에서는 이 문제를 100만 개 이상의 사이트에 영향을 미치는 “치명적인 익스플로잇”으로 설명했습니다. 보안이 심각한 문제라는 점에는 전적으로 동의하지만, 실제 상황에서 이 익스플로잇이 정확히 어떻게 작동하는지 명확히 하는 것이 중요합니다.

이 취약점은 악의적인 행위자가 WordPress 사이트에 대한 편집 권한을 가지고 있어야 합니다. 즉, 대상 사이트에서 기여자 또는 그 이상의 사용자 역할을 가지고 있어야 합니다.

따라서 심각도는 사이트에 어떤 유형의 사용자가 있는지에 따라 달라집니다. 사용자와 팀이 사이트의 유일한 관리자/작성자/편집자인 경우, 사용자와 팀 외에는 이 취약점을 악용할 수 있는 사람이 없습니다.

반면에 기여자 수준의 액세스 권한을 가진 사용자가 있는 사이트를 운영 중이고 이들을 개인적으로 알지 못한다면 위험에 더 노출될 수 있습니다.

마지막으로 대다수의 WPML 사용자는 전혀 위험에 처하지 않았음을 강조하고 싶습니다. 이 패치는 Wordfence와의 긴밀한 협력을 통해 개발, 테스트 및 릴리스되었으며 문제는 완전히 해결되었습니다.

언제나 그렇듯 사이트에서 WPML 및 WPML Multilingual & Multicurrency for WooCommerce를 최신 상태로 유지하는 것을 적극 권장합니다.

우려되는 사항이 있는 경우

최근 보고로 인해 우려했을 수 있는 사용자와 파트너에게는 걱정할 필요가 없음을 안심시켜 드리고 싶습니다. 문제는 빠르고 효과적으로 해결되었으며, 실제 환경에서 악용되었다는 증거는 없습니다.

질문이나 우려되는 사항이 있는 경우 언제든지 문의하세요.

당사는 웹사이트의 보안을 유지하고 Wordfence 및 기타 보안 전문가와 지속적으로 협력하기 위해 최선을 다하고 있습니다.

WPML을 계속 신뢰해 주셔서 감사합니다.
WPML 팀

이 글이 유용했나요? 이 글을 공유하세요: