WPML

На прошлой неделе мы выпустили WPML 4.6.13 и WPML Multilingual & Multicurrency for WooCommerce 5.3.7, чтобы исправить проблему безопасности, о которой сообщили в Wordfence. Мы хотим поделиться дополнительными подробностями об этом исправлении и о том, что оно означает для безопасности Ваших сайтов.

Хронология событий

В WPML безопасность является нашим главным приоритетом, и мы стремимся к тому, чтобы Ваши сайты оставались в безопасности. Для создания этого исправления мы тесно сотрудничали с Wordfence — одним из самых уважаемых имен в сообществе безопасности WordPress.

Специалисты Wordfence связались с нами по поводу проблемы в WPML в июле, но, к сожалению, их сообщение попало в папку «Спам» и некоторое время оставалось незамеченным. К счастью, в августе они отправили нам повторное письмо, после чего мы сразу же взялись за работу, немедленно устранив уязвимость и предоставив Wordfence исправленную версию для проверки.

Будучи отличными партнерами и экспертами, в процессе проверки специалисты Wordfence сообщили о еще одной незначительной XSS-уязвимости, которую мы также немедленно устранили.

Тем временем мы также получили отчет от Patchstack об аналогичной уязвимости в WPML Multilingual & Multicurrency for WooCommerce.

Получив от них подтверждение, что исправление прошло все проверки, 20 августа мы выпустили WPML 4.6.13 и WooCommerce 5.3.7.

Ключевая роль Wordfence

Мы хотели бы воспользоваться этой возможностью, чтобы поблагодарить Wordfence за их огромную помощь в выявлении и устранении этих уязвимостей. Важность их работы для нас и всей экосистемы WordPress невозможно переоценить.

Их настойчивость при повторном обращении и сотрудничество на протяжении всего процесса выпуска исправлений свидетельствуют об их преданности сообществу WordPress.

Как работает этот эксплойт и что это значит для Вас

В некоторых статьях в интернете эта проблема описывалась как «критический эксплойт», затрагивающий более миллиона сайтов. Хотя мы полностью согласны с тем, что безопасность — это серьезный вопрос, важно уточнить, как именно этот эксплойт работает в реальных ситуациях.

Для использования этой уязвимости злоумышленнику необходимо иметь права на редактирование на сайте WordPress. Это означает, что у него должна быть роль Участника или роль более высокого уровня на целевом сайте.

С учетом сказанного, серьезность проблемы сводится к тому, какие типы пользователей есть на Вашем сайте. Если Вы и Ваша команда являетесь единственными администраторами, авторами или редакторами на сайте, никто, кроме Вас или Вашей команды, не сможет воспользоваться этой уязвимостью.

С другой стороны, если Вы управляете сайтом с пользователями, имеющими доступ уровня Участника, и Вы не знаете этих людей лично, Вы можете подвергаться большему риску.

Наконец, мы хотим подчеркнуть, что большинство пользователей WPML ни в какой момент не подвергались риску. Исправление было разработано, протестировано и выпущено в тесном сотрудничестве с Wordfence, и проблема была полностью решена.

Как всегда, мы настоятельно рекомендуем своевременно обновлять WPML и WPML Multilingual & Multicurrency for WooCommerce на Ваших сайтах.

В случае возникновения каких-либо опасений

Наших пользователей и партнеров, которые могли быть обеспокоены недавними сообщениями, мы хотим заверить, что причин для тревоги нет. Проблема была быстро и эффективно решена, и нет никаких доказательств того, что уязвимость использовалась в реальных условиях.

Если у Вас есть какие-либо вопросы или опасения, пожалуйста, не стесняйтесь связаться с нами.

Мы по-прежнему привержены безопасности Ваших веб-сайтов и нашему постоянному сотрудничеству с Wordfence и другими экспертами по безопасности.

Спасибо за Ваше неизменное доверие к WPML,
Команда WPML

Считаете это полезным? Поделитесь этой статьей: