WPML

我们刚刚发布了包含一项微小安全改进的 WPML 4.5.14。

几周前,我们收到了有关 WPML 安全提示的报告。该提示仅在 Plesk 控制面板中显示,并将此问题描述为“跨站请求伪造(CSRF)漏洞”。我们对所有报告此问题的人表示感谢。

更新:在发布 WPML 4.5.14 后,我们收到了客户的反馈,称其已成功修复了 Plesk 中的相关安全提示。

此漏洞何时出现

该问题被利用的可能性极小,并且仅在非常特定的情况下才会发生:

  • 具有管理员权限的用户使用相同的浏览器会话/cookie 点击了来自外部站点的恶意链接

……并且以下情况之一也成立:

  • 服务器被明确配置为允许与攻击者使用的域名进行跨域资源共享(CORS)
  • 受影响的用户使用的浏览器忽略了 CORS 设置,或者在没有跨域策略的情况下传递了 cookie 信息以进行请求

据我们所知,实际上没有人以这种方式配置他们的站点,也没有人受到此问题的影响。

WPML 4.5.14 现已发布并解决了此问题。

安全报告的重要性

我们深知安全报告的重要性,通常我们会立即做出反应。这一次,我们因与 WordPress 6.1 相关的问题而分心,因此响应时间比平时长了一些。

我们已经在改进工作流程,以确保即使是最小的安全报告也能得到立即调查、修复和发布。

如何更新至 WPML 4.5.14

此版本正在逐步推出。如果您想立即获取,可以手动检查更新。为此,请前往插件安装插件,然后单击商业选项卡。接着,单击检查更新

检查 WPML 4.5.14 更新

您也可以直接从您的 WPML 帐户下载。

想法或反馈?

请使用下方的评论区让我们知道您对此版本的想法,我们会进行回复。

觉得有用吗?分享这篇文章: