WPML

เราเพิ่งเผยแพร่ WPML 4.5.14 พร้อมกับการปรับปรุงความปลอดภัยเล็กน้อย

เมื่อไม่กี่สัปดาห์ก่อน เราได้รับรายงานเกี่ยวกับประกาศด้านความปลอดภัยที่เกี่ยวข้องกับ WPML ประกาศดังกล่าวจะแสดงเฉพาะในแผงควบคุม Plesk และอธิบายปัญหาว่าเป็น "Cross-Site Request Forgery (CSRF) vulnerability" เราขอขอบคุณทุกคนที่รายงานเรื่องนี้

อัปเดต: หลังจากเผยแพร่ WPML 4.5.14 เราได้รับรายงานจากลูกค้าว่าสามารถแก้ไขประกาศด้านความปลอดภัยที่เกี่ยวข้องใน Plesk ได้สำเร็จ

ช่องโหว่นี้จะปรากฏขึ้นเมื่อใด

ปัญหานี้มีโอกาสน้อยมากที่จะถูกนำไปใช้ประโยชน์เพื่อโจมตี และจะเกิดขึ้นภายใต้สถานการณ์ที่เฉพาะเจาะจงมากเท่านั้น:

  • ผู้ใช้ที่มีสิทธิ์ผู้ดูแลระบบคลิกลิงก์ที่เป็นอันตรายจากเว็บไซต์ภายนอกโดยใช้เซสชัน/คุกกี้ของเบราว์เซอร์เดียวกัน

และข้อใดข้อหนึ่งต่อไปนี้เป็นจริงด้วย:

  • เซิร์ฟเวอร์ได้รับการกำหนดค่าอย่างชัดเจนให้อนุญาต Cross-Origin Resource Sharing (CORS) กับโดเมนที่ผู้โจมตีใช้
  • ผู้ใช้ที่ได้รับผลกระทบกำลังใช้เบราว์เซอร์ที่ละเลยการตั้งค่า CORS หรือส่งผ่านข้อมูลคุกกี้สำหรับคำขอที่ไม่มีนโยบาย cross-origin

เท่าที่เรารู้ ไม่มีใครกำหนดค่าเว็บไซต์ของตนด้วยวิธีนี้จริง ๆ และไม่มีใครได้รับผลกระทบจากปัญหานี้

ตอนนี้ WPML 4.5.14 ได้เปิดให้ใช้งานแล้วและสามารถแก้ไขปัญหานี้ได้

ความสำคัญของรายงานด้านความปลอดภัย

เราตระหนักถึงความสำคัญของรายงานด้านความปลอดภัยและเรามักจะดำเนินการทันที ในครั้งนี้ เราต้องเปลี่ยนไปจัดการกับปัญหาที่เกี่ยวข้องกับ WordPress 6.1 จึงทำให้เราใช้เวลาในการตอบกลับนานกว่าปกติเล็กน้อย

เรากำลังปรับปรุงขั้นตอนการทำงานของเราเพื่อให้แน่ใจว่าแม้แต่รายงานด้านความปลอดภัยที่เล็กที่สุดก็จะได้รับการตรวจสอบ แก้ไข และเผยแพร่ทันที

วิธีอัปเดตเป็น WPML 4.5.14

เวอร์ชันที่เผยแพร่นี้กำลังทยอยเปิดให้ใช้งาน หากคุณต้องการรับการอัปเดตในตอนนี้ คุณสามารถตรวจสอบการอัปเดตด้วยตนเองได้ โดยไปที่ ปลั๊กอินเพิ่มใหม่ และคลิกแท็บ เชิงพาณิชย์ จากนั้นคลิก ตรวจสอบการอัปเดต

การตรวจสอบการอัปเดต WPML 4.5.14

คุณยังสามารถดาวน์โหลดได้โดยตรงจากบัญชี WPML ของคุณ

ความคิดเห็นและข้อเสนอแนะ

ใช้ช่องแสดงความคิดเห็นด้านล่างเพื่อแจ้งให้เราทราบถึงความคิดเห็นของคุณเกี่ยวกับเวอร์ชันที่เผยแพร่นี้ และเราจะตอบกลับ

พบว่าสิ่งนี้มีประโยชน์หรือไม่? แชร์บทความนี้: