เราเพิ่งเผยแพร่ WPML 4.5.14 พร้อมกับการปรับปรุงความปลอดภัยเล็กน้อย
เมื่อไม่กี่สัปดาห์ก่อน เราได้รับรายงานเกี่ยวกับประกาศด้านความปลอดภัยที่เกี่ยวข้องกับ WPML ประกาศดังกล่าวจะแสดงเฉพาะในแผงควบคุม Plesk และอธิบายปัญหาว่าเป็น "Cross-Site Request Forgery (CSRF) vulnerability" เราขอขอบคุณทุกคนที่รายงานเรื่องนี้
อัปเดต: หลังจากเผยแพร่ WPML 4.5.14 เราได้รับรายงานจากลูกค้าว่าสามารถแก้ไขประกาศด้านความปลอดภัยที่เกี่ยวข้องใน Plesk ได้สำเร็จ
ช่องโหว่นี้จะปรากฏขึ้นเมื่อใด
ปัญหานี้มีโอกาสน้อยมากที่จะถูกนำไปใช้ประโยชน์เพื่อโจมตี และจะเกิดขึ้นภายใต้สถานการณ์ที่เฉพาะเจาะจงมากเท่านั้น:
- ผู้ใช้ที่มีสิทธิ์ผู้ดูแลระบบคลิกลิงก์ที่เป็นอันตรายจากเว็บไซต์ภายนอกโดยใช้เซสชัน/คุกกี้ของเบราว์เซอร์เดียวกัน
…และข้อใดข้อหนึ่งต่อไปนี้เป็นจริงด้วย:
- เซิร์ฟเวอร์ได้รับการกำหนดค่าอย่างชัดเจนให้อนุญาต Cross-Origin Resource Sharing (CORS) กับโดเมนที่ผู้โจมตีใช้
- ผู้ใช้ที่ได้รับผลกระทบกำลังใช้เบราว์เซอร์ที่ละเลยการตั้งค่า CORS หรือส่งผ่านข้อมูลคุกกี้สำหรับคำขอที่ไม่มีนโยบาย cross-origin
เท่าที่เรารู้ ไม่มีใครกำหนดค่าเว็บไซต์ของตนด้วยวิธีนี้จริง ๆ และไม่มีใครได้รับผลกระทบจากปัญหานี้
ตอนนี้ WPML 4.5.14 ได้เปิดให้ใช้งานแล้วและสามารถแก้ไขปัญหานี้ได้
ความสำคัญของรายงานด้านความปลอดภัย
เราตระหนักถึงความสำคัญของรายงานด้านความปลอดภัยและเรามักจะดำเนินการทันที ในครั้งนี้ เราต้องเปลี่ยนไปจัดการกับปัญหาที่เกี่ยวข้องกับ WordPress 6.1 จึงทำให้เราใช้เวลาในการตอบกลับนานกว่าปกติเล็กน้อย
เรากำลังปรับปรุงขั้นตอนการทำงานของเราเพื่อให้แน่ใจว่าแม้แต่รายงานด้านความปลอดภัยที่เล็กที่สุดก็จะได้รับการตรวจสอบ แก้ไข และเผยแพร่ทันที
วิธีอัปเดตเป็น WPML 4.5.14
เวอร์ชันที่เผยแพร่นี้กำลังทยอยเปิดให้ใช้งาน หากคุณต้องการรับการอัปเดตในตอนนี้ คุณสามารถตรวจสอบการอัปเดตด้วยตนเองได้ โดยไปที่ ปลั๊กอิน → เพิ่มใหม่ และคลิกแท็บ เชิงพาณิชย์ จากนั้นคลิก ตรวจสอบการอัปเดต
การตรวจสอบการอัปเดต WPML 4.5.14
คุณยังสามารถดาวน์โหลดได้โดยตรงจากบัญชี WPML ของคุณ
ความคิดเห็นและข้อเสนอแนะ
ใช้ช่องแสดงความคิดเห็นด้านล่างเพื่อแจ้งให้เราทราบถึงความคิดเห็นของคุณเกี่ยวกับเวอร์ชันที่เผยแพร่นี้ และเราจะตอบกลับ