
WPML for WooCommerce 5.5.2.2 —— 针对 WooCommerce 10.3 的关键修复
即将发布的 WooCommerce 10.3 版本中存在一个严重的兼容性问题,会导致产品变体价格计算错误。为避免您的站点出现问题,请在更新至 WooCommerce 10.3 之前,将 WPML Multilingual & Multicurrency for WooCommerce 更新至 5.5.2.2 版本。
上周,我们发布了 WPML 4.6.13 和 WPML Multilingual & Multicurrency for WooCommerce 5.3.7,以修复 Wordfence 报告的安全问题。我们希望分享有关此修复的更多详情,以及它对您的网站安全意味着什么。
在 WPML,安全是我们的首要任务,我们致力于确保您的网站保持安全无虞。针对此次修复,我们与 WordPress 安全社区中最受尊敬的机构之一 Wordfence 进行了密切合作。
Wordfence 在7月就 WPML 问题与我们取得了联系,但不幸的是,该邮件被归入垃圾邮件文件夹,导致我们在一段时间内未能注意到它。值得庆幸的是,他们在8月向我们发送了跟进电子邮件,我们随后接手处理,立即修补了该漏洞,并向 Wordfence 提供了修补版本以供验证。
作为优秀的合作伙伴和专家,Wordfence 在此过程中还报告了另一个轻微的 XSS 漏洞,我们也立即对其进行了修补。
与此同时,我们还收到了 Patchstack 关于 WPML Multilingual & Multicurrency for WooCommerce 中一个类似漏洞的报告。
在得到他们关于修复已通过所有验证的确认后,我们于8月20日发布了 WPML 4.6.13 和 WooCommerce 5.3.7。
我们想借此机会感谢 Wordfence 在识别和修补这些漏洞方面提供的巨大帮助。他们的工作对我们以及整个 WordPress 生态系统的重要性不言而喻。
他们在跟进初步报告时的尽职尽责,以及在整个修补过程中的通力合作,证明了他们对 WordPress 社区的承诺。
一些在线文章将此问题描述为影响超过一百万个网站的“严重漏洞”。虽然我们完全同意安全是一个严肃的问题,但澄清该漏洞在现实情况下的具体运作方式非常重要。
该漏洞需要恶意行为者在 WordPress 网站上拥有编辑权限。这意味着他们需要在目标网站上拥有贡献者或更高级别的用户角色。
话虽如此,严重程度取决于您网站上的用户类型。如果您和您的团队是网站上唯一的管理员/作者/编辑,那么除了您或您的团队之外,没有人可以利用此漏洞。
另一方面,如果您运营的网站有拥有贡献者级别访问权限的用户,而您并不亲自认识这些人,那么您可能面临更大的风险。
最后,我们要强调的是,绝大多数 WPML 用户在任何时候都没有处于危险之中。该补丁是在与 Wordfence 的密切合作下开发、测试和发布的,问题已得到彻底解决。
对于可能对近期报告感到担忧的用户和合作伙伴,我们想向您保证,无需恐慌。该问题已得到快速有效的解决,并且没有证据表明它在实际环境中被利用。
如果您有任何疑问或疑虑,请随时联系我们。
我们始终致力于保护您的网站安全,并继续与 Wordfence 及其他安全专家合作。
感谢您对 WPML 的持续信任,
WPML 团队