
WooCommerce Multilingual đổi tên thành WPML Multilingual & Multicurrency for WooCommerce
Plugin của chúng tôi trước đây có tên là WooCommerce Multilingual & Multicurrency nay đã có tên mới: WPML Multilingual & Multicurrency for WooCommerce.
Tuần trước, chúng tôi đã phát hành phiên bản WPML 4.6.13 và WPML Multilingual & Multicurrency for WooCommerce 5.3.7 để vá một vấn đề bảo mật do Wordfence báo cáo. Chúng tôi muốn chia sẻ thêm chi tiết về bản sửa lỗi này và ý nghĩa của nó đối với tính bảo mật cho các trang web của bạn.
Tại WPML, bảo mật là ưu tiên hàng đầu của chúng tôi và chúng tôi cam kết đảm bảo rằng các trang web của bạn luôn an toàn và bảo mật. Đối với bản sửa lỗi này, chúng tôi đã hợp tác chặt chẽ với Wordfence, một trong những cái tên được tôn trọng nhất trong cộng đồng bảo mật WordPress.
Wordfence đã liên hệ với chúng tôi về vấn đề của WPML vào tháng 7 nhưng thật không may, tin nhắn đã rơi vào thư mục rác và không được chú ý trong một thời gian. Rất may, họ đã gửi cho chúng tôi một email tiếp theo vào tháng 8 và chúng tôi đã tiếp nhận từ đó, tiến hành vá lỗ hổng ngay lập tức và cung cấp cho Wordfence một phiên bản đã được vá để xác minh.
Với tư cách là những đối tác và chuyên gia tuyệt vời, Wordfence đã báo cáo một lỗ hổng XSS nhỏ khác trong quá trình này và chúng tôi cũng đã vá ngay lập tức.
Trong thời gian đó, chúng tôi cũng nhận được báo cáo từ Patchstack về một lỗ hổng tương tự trong WPML Multilingual & Multicurrency for WooCommerce.
Sau khi nhận được xác nhận từ họ rằng bản sửa lỗi đã vượt qua mọi quá trình xác minh, chúng tôi đã phát hành WPML 4.6.13 và WooCommerce 5.3.7 vào ngày 20 tháng 8.
Chúng tôi muốn nhân cơ hội này để cảm ơn Wordfence vì sự trợ giúp to lớn của họ trong việc xác định và vá các lỗ hổng này. Tầm quan trọng trong công việc của họ đối với chúng tôi và toàn bộ hệ sinh thái WordPress là vô cùng to lớn.
Sự tận tâm của họ trong việc theo dõi báo cáo ban đầu và sự hợp tác của họ trong suốt quá trình vá lỗi là minh chứng cho cam kết của họ đối với cộng đồng WordPress.
Một số bài viết trực tuyến đã mô tả vấn đề này là một “lỗ hổng nghiêm trọng” ảnh hưởng đến hơn một triệu trang web. Mặc dù chúng tôi hoàn toàn đồng ý rằng bảo mật là một vấn đề nghiêm trọng, nhưng điều quan trọng là phải làm rõ chính xác cách thức khai thác này hoạt động trong các tình huống thực tế.
Lỗ hổng này yêu cầu kẻ xấu phải có quyền chỉnh sửa trên trang web WordPress. Điều này có nghĩa là họ cần có vai trò người dùng là Cộng tác viên hoặc cấp cao hơn trên trang web mục tiêu.
Do đó, mức độ nghiêm trọng phụ thuộc vào loại người dùng mà bạn có trên trang web của mình. Nếu bạn và nhóm của bạn là những quản trị viên/người viết bài/biên tập viên duy nhất trên trang web, sẽ không có ai ngoài bạn hoặc nhóm của bạn có thể khai thác lỗ hổng này.
Mặt khác, nếu bạn đang điều hành một trang web có những người dùng có quyền truy cập cấp Cộng tác viên và bạn không biết đích thân những người này, bạn có thể gặp nhiều rủi ro hơn.
Cuối cùng, chúng tôi muốn nhấn mạnh rằng phần lớn người dùng WPML chưa từng gặp rủi ro vào bất kỳ thời điểm nào. Bản vá đã được phát triển, thử nghiệm và phát hành với sự hợp tác chặt chẽ cùng Wordfence, và vấn đề đã được giải quyết triệt để.
Đối với những người dùng và đối tác của chúng tôi có thể đã lo lắng về các báo cáo gần đây, chúng tôi muốn đảm bảo với bạn rằng không có lý do gì phải hoảng sợ. Vấn đề đã được giải quyết nhanh chóng và hiệu quả, và không có bằng chứng nào cho thấy nó đã bị khai thác trong thực tế.
Nếu bạn có bất kỳ câu hỏi hoặc thắc mắc nào, vui lòng liên hệ với chúng tôi.
Chúng tôi vẫn cam kết đảm bảo tính bảo mật cho các trang web của bạn và tiếp tục hợp tác với Wordfence cùng các chuyên gia bảo mật khác.
Cảm ơn bạn đã luôn tin tưởng WPML,
Nhóm WPML