WPML

사소한 보안 개선 사항이 포함된 WPML 4.5.14를 방금 릴리스했습니다.

몇 주 전, WPML과 관련된 보안 알림에 대한 보고를 받았습니다. 이 알림은 Plesk 제어판에만 표시되며 이 문제를 “Cross-Site Request Forgery (CSRF) vulnerability(교차 사이트 요청 위조(CSRF) 취약점)”로 설명합니다. 이를 보고해 주신 모든 분께 감사드립니다.

업데이트: WPML 4.5.14를 릴리스한 후 고객사로부터 Plesk의 관련 보안 알림이 성공적으로 수정되었다는 보고를 받았습니다.

이 취약점이 나타나는 경우

이 문제가 악용될 가능성은 극히 낮으며 매우 특정한 상황에서만 발생합니다:

  • 관리자 권한이 있는 사용자가 동일한 브라우저 세션/쿠키를 사용하여 외부 사이트의 악성 링크를 클릭합니다.

그리고 다음 중 하나도 해당합니다:

  • 공격자가 사용하는 도메인과 교차 출처 리소스 공유(CORS)를 허용하도록 서버가 명시적으로 구성되어 있습니다.
  • 영향을 받는 사용자가 CORS 설정을 무시하거나 교차 출처 정책 없이 요청에 대한 쿠키 정보를 전달하는 브라우저를 사용하고 있습니다.

저희가 아는 한, 실제로 이런 방식으로 사이트를 구성한 사람은 없으며 이 문제의 영향을 받은 사람도 없습니다.

현재 WPML 4.5.14가 출시되었으며 이 문제를 해결합니다.

보안 보고의 중요성

저희는 보안 보고의 중요성을 잘 알고 있으며 보통 즉각적으로 대응합니다. 이번에는 WordPress 6.1 관련 문제로 인해 대응하는 데 평소보다 시간이 조금 더 걸렸습니다.

저희는 아주 작은 보안 보고라도 즉시 조사하고, 수정하고, 릴리스할 수 있도록 이미 워크플로를 개선하고 있습니다.

WPML 4.5.14로 업데이트하는 방법

이 릴리스는 점진적으로 배포되고 있습니다. 지금 바로 받으려면 업데이트를 수동으로 확인할 수 있습니다. 이렇게 하려면 플러그인새로 추가로 이동하여 상용 탭을 클릭하세요. 그런 다음 업데이트 확인을 클릭하세요.

WPML 4.5.14 업데이트 확인

WPML 계정에서 직접 다운로드할 수도 있습니다.

의견이나 피드백이 있으신가요?

아래 댓글을 통해 이번 릴리스에 대한 의견을 알려주시면 답변해 드리겠습니다.

이 글이 유용했나요? 이 글을 공유하세요: