
Por que a tradução da comunidade não é escalável para temas e plugins do WordPress
Nossa análise de 60.000+ plugins e temas do WordPress mostra que a tradução da comunidade cobre menos de 5% das necessidades em 40 idiomas.
Na semana passada, lançamos o WPML 4.6.13 e o WPML Multilingual & Multicurrency for WooCommerce 5.3.7 para corrigir um problema de segurança relatado pela Wordfence. Queremos compartilhar detalhes adicionais sobre essa correção e o que ela significa para a segurança dos seus sites.
No WPML, a segurança é a nossa maior prioridade, e estamos comprometidos em garantir que seus sites permaneçam seguros e protegidos. Para essa correção, trabalhamos em estreita colaboração com a Wordfence, um dos nomes mais respeitados na comunidade de segurança do WordPress.
A Wordfence entrou em contato conosco sobre o problema do WPML em julho, mas, infelizmente, a mensagem acabou na pasta de spam e passou despercebida por um tempo. Felizmente, eles nos enviaram um e-mail de acompanhamento em agosto e, a partir daí, assumimos o controle, corrigindo a vulnerabilidade imediatamente e fornecendo à Wordfence uma versão corrigida para validação.
Sendo os grandes parceiros e especialistas que são, a Wordfence relatou outra pequena vulnerabilidade XSS no processo, que também corrigimos imediatamente.
Nesse meio tempo, também recebemos um relatório da Patchstack sobre uma vulnerabilidade semelhante no WPML Multilingual & Multicurrency for WooCommerce.
Após obtermos a confirmação deles de que a correção passou em todas as validações, lançamos o WPML 4.6.13 e o WooCommerce 5.3.7 em 20 de agosto.
Gostaríamos de aproveitar esta oportunidade para agradecer à Wordfence por sua grande ajuda na identificação e correção dessas vulnerabilidades. A importância do trabalho deles para nós e para todo o ecossistema do WordPress é imensurável.
A diligência deles em acompanhar o relatório inicial e sua colaboração em todo o processo de correção são uma prova do seu compromisso com a comunidade do WordPress.
Alguns artigos online descreveram esse problema como um “exploit crítico” afetando mais de um milhão de sites. Embora concordemos totalmente que a segurança é um assunto sério, é importante esclarecer exatamente como esse exploit funciona em situações do mundo real.
Essa vulnerabilidade exige que um agente mal-intencionado tenha privilégios de edição em um site WordPress. Isso significa que eles precisam ter uma função de usuário de Colaborador ou de nível superior no site alvo.
Dito isso, a gravidade se resume a quais tipos de usuários você tem no seu site. Se você e sua equipe são os únicos administradores/redatores/editores no site, não há ninguém fora de você ou da sua equipe que poderia explorar essa vulnerabilidade.
Por outro lado, se você administra um site com usuários que têm acesso de nível de Colaborador e você não conhece essas pessoas pessoalmente, você pode estar em maior risco.
Por fim, queremos enfatizar que em nenhum momento a maioria dos usuários do WPML esteve em risco. O patch foi desenvolvido, testado e lançado em estreita colaboração com a Wordfence, e o problema foi totalmente resolvido.
Para os nossos usuários e parceiros que possam ter ficado preocupados com os relatórios recentes, queremos garantir que não há motivo para alarme. O problema foi resolvido de forma rápida e eficaz, e não há evidências de que tenha sido explorado ativamente.
Se você tiver alguma dúvida ou preocupação, sinta-se à vontade para entrar em contato conosco.
Continuamos comprometidos com a segurança dos seus sites e com a nossa colaboração contínua com a Wordfence e outros especialistas em segurança.
Obrigado pela sua confiança contínua no WPML,
Equipe do WPML