สัปดาห์ที่แล้ว เราได้เผยแพร่ WPML 4.6.13 และ WPML Multilingual & Multicurrency for WooCommerce 5.3.7 เพื่อแก้ไขปัญหาด้านความปลอดภัยที่รายงานโดย Wordfence เราต้องการแบ่งปันรายละเอียดเพิ่มเติมเกี่ยวกับการแก้ไขนี้และผลกระทบต่อความปลอดภัยของไซต์ของคุณ
ลำดับเหตุการณ์
ที่ WPML ความปลอดภัยคือสิ่งสำคัญสูงสุดของเรา และเรามุ่งมั่นที่จะรับรองว่าเว็บไซต์ของคุณจะยังคงปลอดภัย สำหรับการแก้ไขนี้ เราได้ทำงานอย่างใกล้ชิดกับ Wordfence ซึ่งเป็นหนึ่งในชื่อที่ได้รับการยอมรับมากที่สุดในชุมชนความปลอดภัยของ WordPress
Wordfence ติดต่อเราเกี่ยวกับปัญหาของ WPML ในเดือนกรกฎาคม แต่โชคร้ายที่ข้อความนั้นไปอยู่ในโฟลเดอร์สแปมและไม่ถูกสังเกตเห็นอยู่พักหนึ่ง โชคดีที่พวกเขาส่งอีเมลติดตามผลมาให้เราในเดือนสิงหาคม และเราได้ดำเนินการต่อจากจุดนั้น โดยแพตช์ช่องโหว่ดังกล่าวทันทีและส่งเวอร์ชันที่แพตช์แล้วให้กับ Wordfence เพื่อตรวจสอบ
ในฐานะพันธมิตรและผู้เชี่ยวชาญที่ยอดเยี่ยม Wordfence ได้รายงานช่องโหว่ XSS เล็กน้อยอีกจุดหนึ่งในระหว่างกระบวนการ ซึ่งเราได้แพตช์ทันทีเช่นกัน
ในระหว่างนั้น เรายังได้รับรายงานจาก Patchstack เกี่ยวกับช่องโหว่ที่คล้ายกันใน WPML Multilingual & Multicurrency for WooCommerce
หลังจากได้รับการยืนยันจากพวกเขาว่าการแก้ไขผ่านการตรวจสอบทั้งหมด เราได้เผยแพร่ WPML 4.6.13 และ WooCommerce 5.3.7 ในวันที่ 20 สิงหาคม
บทบาทสำคัญของ Wordfence
เราขอใช้โอกาสนี้ขอบคุณ Wordfence สำหรับความช่วยเหลืออย่างมากในการระบุและแพตช์ช่องโหว่เหล่านี้ ความสำคัญของงานที่พวกเขาทำให้กับเราและระบบนิเวศของ WordPress ทั้งหมดนั้นเป็นสิ่งที่ไม่สามารถกล่าวเกินจริงได้
ความขยันขันแข็งของพวกเขาในการติดตามผลจากรายงานเบื้องต้นและความร่วมมือตลอดกระบวนการแพตช์เป็นเครื่องพิสูจน์ถึงความมุ่งมั่นที่พวกเขามีต่อชุมชน WordPress
ช่องโหว่นี้ทำงานอย่างไรและมีความหมายต่อคุณอย่างไร
บทความออนไลน์บางชิ้นได้อธิบายปัญหานี้ว่าเป็น "ช่องโหว่ร้ายแรง" ที่ส่งผลกระทบต่อไซต์กว่าล้านแห่ง แม้ว่าเราจะเห็นด้วยอย่างยิ่งว่าความปลอดภัยเป็นเรื่องร้ายแรง แต่สิ่งสำคัญคือต้องชี้แจงให้ชัดเจนว่าช่องโหว่นี้ทำงานอย่างไรในสถานการณ์จริง
ช่องโหว่นี้ต้องการให้ผู้ไม่หวังดีมีสิทธิ์ในการแก้ไขบนไซต์ WordPress ซึ่งหมายความว่าพวกเขาจำเป็นต้องมีบทบาทผู้ใช้ระดับผู้มีส่วนร่วม (Contributor) หรือสูงกว่าบนไซต์เป้าหมาย
อย่างไรก็ตาม ความรุนแรงนั้นขึ้นอยู่กับประเภทของผู้ใช้ที่คุณมีบนไซต์ของคุณ หากคุณและทีมของคุณเป็นผู้ดูแลระบบ/นักเขียน/ผู้แก้ไขเพียงกลุ่มเดียวบนไซต์ จะไม่มีใครนอกเหนือจากคุณหรือทีมของคุณที่สามารถใช้ประโยชน์จากช่องโหว่นี้ได้
ในทางกลับกัน หากคุณกำลังใช้งานไซต์ที่มีผู้ใช้ซึ่งมีสิทธิ์การเข้าถึงระดับผู้มีส่วนร่วม (Contributor) และคุณไม่รู้จักบุคคลเหล่านี้เป็นการส่วนตัว คุณอาจมีความเสี่ยงมากขึ้น
สุดท้ายนี้ เราต้องการเน้นย้ำว่าผู้ใช้ WPML ส่วนใหญ่ไม่ได้ตกอยู่ในความเสี่ยงในจุดใดเลย แพตช์นี้ได้รับการพัฒนา ทดสอบ และเผยแพร่โดยความร่วมมืออย่างใกล้ชิดกับ Wordfence และปัญหานี้ได้รับการแก้ไขอย่างสมบูรณ์แล้ว
เช่นเคย เราขอแนะนำอย่างยิ่งให้คุณอัปเดต WPML และ WPML Multilingual & Multicurrency for WooCommerce บนไซต์ของคุณให้เป็นเวอร์ชันล่าสุดอยู่เสมอ
ในกรณีที่มีข้อกังวลใด ๆ
สำหรับผู้ใช้และพันธมิตรของเราที่อาจกังวลกับรายงานล่าสุด เราต้องการให้ความมั่นใจกับคุณว่าไม่มีเหตุให้ต้องตื่นตระหนก ปัญหานี้ได้รับการแก้ไขอย่างรวดเร็วและมีประสิทธิภาพ และไม่มีหลักฐานว่ามีการใช้ประโยชน์จากช่องโหว่นี้ในสถานการณ์จริง
หากคุณมีคำถามหรือข้อกังวลใด ๆ โปรดอย่าลังเลที่จะติดต่อเรา
เรายังคงมุ่งมั่นต่อความปลอดภัยของเว็บไซต์ของคุณและต่อความร่วมมืออย่างต่อเนื่องของเรากับ Wordfence และผู้เชี่ยวชาญด้านความปลอดภัยอื่น ๆ
ขอขอบคุณที่คุณไว้วางใจใน WPML อย่างต่อเนื่อง
ทีมงาน WPML