WPML

สัปดาห์ที่แล้ว เราได้เผยแพร่ WPML 4.6.13 และ WPML Multilingual & Multicurrency for WooCommerce 5.3.7 เพื่อแก้ไขปัญหาด้านความปลอดภัยที่รายงานโดย Wordfence เราต้องการแบ่งปันรายละเอียดเพิ่มเติมเกี่ยวกับการแก้ไขนี้และผลกระทบต่อความปลอดภัยของไซต์ของคุณ

ลำดับเหตุการณ์

ที่ WPML ความปลอดภัยคือสิ่งสำคัญสูงสุดของเรา และเรามุ่งมั่นที่จะรับรองว่าเว็บไซต์ของคุณจะยังคงปลอดภัย สำหรับการแก้ไขนี้ เราได้ทำงานอย่างใกล้ชิดกับ Wordfence ซึ่งเป็นหนึ่งในชื่อที่ได้รับการยอมรับมากที่สุดในชุมชนความปลอดภัยของ WordPress

Wordfence ติดต่อเราเกี่ยวกับปัญหาของ WPML ในเดือนกรกฎาคม แต่โชคร้ายที่ข้อความนั้นไปอยู่ในโฟลเดอร์สแปมและไม่ถูกสังเกตเห็นอยู่พักหนึ่ง โชคดีที่พวกเขาส่งอีเมลติดตามผลมาให้เราในเดือนสิงหาคม และเราได้ดำเนินการต่อจากจุดนั้น โดยแพตช์ช่องโหว่ดังกล่าวทันทีและส่งเวอร์ชันที่แพตช์แล้วให้กับ Wordfence เพื่อตรวจสอบ

ในฐานะพันธมิตรและผู้เชี่ยวชาญที่ยอดเยี่ยม Wordfence ได้รายงานช่องโหว่ XSS เล็กน้อยอีกจุดหนึ่งในระหว่างกระบวนการ ซึ่งเราได้แพตช์ทันทีเช่นกัน

ในระหว่างนั้น เรายังได้รับรายงานจาก Patchstack เกี่ยวกับช่องโหว่ที่คล้ายกันใน WPML Multilingual & Multicurrency for WooCommerce

หลังจากได้รับการยืนยันจากพวกเขาว่าการแก้ไขผ่านการตรวจสอบทั้งหมด เราได้เผยแพร่ WPML 4.6.13 และ WooCommerce 5.3.7 ในวันที่ 20 สิงหาคม

บทบาทสำคัญของ Wordfence

เราขอใช้โอกาสนี้ขอบคุณ Wordfence สำหรับความช่วยเหลืออย่างมากในการระบุและแพตช์ช่องโหว่เหล่านี้ ความสำคัญของงานที่พวกเขาทำให้กับเราและระบบนิเวศของ WordPress ทั้งหมดนั้นเป็นสิ่งที่ไม่สามารถกล่าวเกินจริงได้

ความขยันขันแข็งของพวกเขาในการติดตามผลจากรายงานเบื้องต้นและความร่วมมือตลอดกระบวนการแพตช์เป็นเครื่องพิสูจน์ถึงความมุ่งมั่นที่พวกเขามีต่อชุมชน WordPress

ช่องโหว่นี้ทำงานอย่างไรและมีความหมายต่อคุณอย่างไร

บทความออนไลน์บางชิ้นได้อธิบายปัญหานี้ว่าเป็น "ช่องโหว่ร้ายแรง" ที่ส่งผลกระทบต่อไซต์กว่าล้านแห่ง แม้ว่าเราจะเห็นด้วยอย่างยิ่งว่าความปลอดภัยเป็นเรื่องร้ายแรง แต่สิ่งสำคัญคือต้องชี้แจงให้ชัดเจนว่าช่องโหว่นี้ทำงานอย่างไรในสถานการณ์จริง

ช่องโหว่นี้ต้องการให้ผู้ไม่หวังดีมีสิทธิ์ในการแก้ไขบนไซต์ WordPress ซึ่งหมายความว่าพวกเขาจำเป็นต้องมีบทบาทผู้ใช้ระดับผู้มีส่วนร่วม (Contributor) หรือสูงกว่าบนไซต์เป้าหมาย

อย่างไรก็ตาม ความรุนแรงนั้นขึ้นอยู่กับประเภทของผู้ใช้ที่คุณมีบนไซต์ของคุณ หากคุณและทีมของคุณเป็นผู้ดูแลระบบ/นักเขียน/ผู้แก้ไขเพียงกลุ่มเดียวบนไซต์ จะไม่มีใครนอกเหนือจากคุณหรือทีมของคุณที่สามารถใช้ประโยชน์จากช่องโหว่นี้ได้

ในทางกลับกัน หากคุณกำลังใช้งานไซต์ที่มีผู้ใช้ซึ่งมีสิทธิ์การเข้าถึงระดับผู้มีส่วนร่วม (Contributor) และคุณไม่รู้จักบุคคลเหล่านี้เป็นการส่วนตัว คุณอาจมีความเสี่ยงมากขึ้น

สุดท้ายนี้ เราต้องการเน้นย้ำว่าผู้ใช้ WPML ส่วนใหญ่ไม่ได้ตกอยู่ในความเสี่ยงในจุดใดเลย แพตช์นี้ได้รับการพัฒนา ทดสอบ และเผยแพร่โดยความร่วมมืออย่างใกล้ชิดกับ Wordfence และปัญหานี้ได้รับการแก้ไขอย่างสมบูรณ์แล้ว

เช่นเคย เราขอแนะนำอย่างยิ่งให้คุณอัปเดต WPML และ WPML Multilingual & Multicurrency for WooCommerce บนไซต์ของคุณให้เป็นเวอร์ชันล่าสุดอยู่เสมอ

ในกรณีที่มีข้อกังวลใด ๆ

สำหรับผู้ใช้และพันธมิตรของเราที่อาจกังวลกับรายงานล่าสุด เราต้องการให้ความมั่นใจกับคุณว่าไม่มีเหตุให้ต้องตื่นตระหนก ปัญหานี้ได้รับการแก้ไขอย่างรวดเร็วและมีประสิทธิภาพ และไม่มีหลักฐานว่ามีการใช้ประโยชน์จากช่องโหว่นี้ในสถานการณ์จริง

หากคุณมีคำถามหรือข้อกังวลใด ๆ โปรดอย่าลังเลที่จะติดต่อเรา

เรายังคงมุ่งมั่นต่อความปลอดภัยของเว็บไซต์ของคุณและต่อความร่วมมืออย่างต่อเนื่องของเรากับ Wordfence และผู้เชี่ยวชาญด้านความปลอดภัยอื่น ๆ

ขอขอบคุณที่คุณไว้วางใจใน WPML อย่างต่อเนื่อง
ทีมงาน WPML

พบว่าสิ่งนี้มีประโยชน์หรือไม่? แชร์บทความนี้: