WPML

上周,我们发布了 WPML 4.6.13 和 WPML Multilingual & Multicurrency for WooCommerce 5.3.7,以修复 Wordfence 报告的安全问题。我们希望分享有关此修复的更多详情,以及它对您的网站安全意味着什么。

事件时间表

在 WPML,安全是我们的首要任务,我们致力于确保您的网站保持安全无虞。针对此次修复,我们与 WordPress 安全社区中最受尊敬的机构之一 Wordfence 进行了密切合作。

Wordfence 在7月就 WPML 问题与我们取得了联系,但不幸的是,该邮件被归入垃圾邮件文件夹,导致我们在一段时间内未能注意到它。值得庆幸的是,他们在8月向我们发送了跟进电子邮件,我们随后接手处理,立即修补了该漏洞,并向 Wordfence 提供了修补版本以供验证。

作为优秀的合作伙伴和专家,Wordfence 在此过程中还报告了另一个轻微的 XSS 漏洞,我们也立即对其进行了修补。

与此同时,我们还收到了 Patchstack 关于 WPML Multilingual & Multicurrency for WooCommerce 中一个类似漏洞的报告。

在得到他们关于修复已通过所有验证的确认后,我们于8月20日发布了 WPML 4.6.13 和 WooCommerce 5.3.7。

Wordfence 的关键作用

我们想借此机会感谢 Wordfence 在识别和修补这些漏洞方面提供的巨大帮助。他们的工作对我们以及整个 WordPress 生态系统的重要性不言而喻。

他们在跟进初步报告时的尽职尽责,以及在整个修补过程中的通力合作,证明了他们对 WordPress 社区的承诺。

该漏洞利用的原理及其对您的影响

一些在线文章将此问题描述为影响超过一百万个网站的“严重漏洞”。虽然我们完全同意安全是一个严肃的问题,但澄清该漏洞在现实情况下的具体运作方式非常重要。

该漏洞需要恶意行为者在 WordPress 网站上拥有编辑权限。这意味着他们需要在目标网站上拥有贡献者或更高级别的用户角色。

话虽如此,严重程度取决于您网站上的用户类型。如果您和您的团队是网站上唯一的管理员/作者/编辑,那么除了您或您的团队之外,没有人可以利用此漏洞。

另一方面,如果您运营的网站有拥有贡献者级别访问权限的用户,而您并不亲自认识这些人,那么您可能面临更大的风险。

最后,我们要强调的是,绝大多数 WPML 用户在任何时候都没有处于危险之中。该补丁是在与 Wordfence 的密切合作下开发、测试和发布的,问题已得到彻底解决。

像往常一样,我们强烈建议您在网站上保持 WPML 和 WPML Multilingual & Multicurrency for WooCommerce 为最新版本

如果您有任何疑虑

对于可能对近期报告感到担忧的用户和合作伙伴,我们想向您保证,无需恐慌。该问题已得到快速有效的解决,并且没有证据表明它在实际环境中被利用。

如果您有任何疑问或疑虑,请随时联系我们

我们始终致力于保护您的网站安全,并继续与 Wordfence 及其他安全专家合作。

感谢您对 WPML 的持续信任,
WPML 团队

觉得有用吗?分享这篇文章: