На прошлой неделе мы выпустили WPML 4.6.13 и WPML Multilingual & Multicurrency for WooCommerce 5.3.7, чтобы исправить проблему безопасности, о которой сообщили в Wordfence. Мы хотим поделиться дополнительными подробностями об этом исправлении и о том, что оно означает для безопасности Ваших сайтов.
Хронология событий
В WPML безопасность является нашим главным приоритетом, и мы стремимся к тому, чтобы Ваши сайты оставались в безопасности. Для создания этого исправления мы тесно сотрудничали с Wordfence — одним из самых уважаемых имен в сообществе безопасности WordPress.
Специалисты Wordfence связались с нами по поводу проблемы в WPML в июле, но, к сожалению, их сообщение попало в папку «Спам» и некоторое время оставалось незамеченным. К счастью, в августе они отправили нам повторное письмо, после чего мы сразу же взялись за работу, немедленно устранив уязвимость и предоставив Wordfence исправленную версию для проверки.
Будучи отличными партнерами и экспертами, в процессе проверки специалисты Wordfence сообщили о еще одной незначительной XSS-уязвимости, которую мы также немедленно устранили.
Тем временем мы также получили отчет от Patchstack об аналогичной уязвимости в WPML Multilingual & Multicurrency for WooCommerce.
Получив от них подтверждение, что исправление прошло все проверки, 20 августа мы выпустили WPML 4.6.13 и WooCommerce 5.3.7.
Ключевая роль Wordfence
Мы хотели бы воспользоваться этой возможностью, чтобы поблагодарить Wordfence за их огромную помощь в выявлении и устранении этих уязвимостей. Важность их работы для нас и всей экосистемы WordPress невозможно переоценить.
Их настойчивость при повторном обращении и сотрудничество на протяжении всего процесса выпуска исправлений свидетельствуют об их преданности сообществу WordPress.
Как работает этот эксплойт и что это значит для Вас
В некоторых статьях в интернете эта проблема описывалась как «критический эксплойт», затрагивающий более миллиона сайтов. Хотя мы полностью согласны с тем, что безопасность — это серьезный вопрос, важно уточнить, как именно этот эксплойт работает в реальных ситуациях.
Для использования этой уязвимости злоумышленнику необходимо иметь права на редактирование на сайте WordPress. Это означает, что у него должна быть роль Участника или роль более высокого уровня на целевом сайте.
С учетом сказанного, серьезность проблемы сводится к тому, какие типы пользователей есть на Вашем сайте. Если Вы и Ваша команда являетесь единственными администраторами, авторами или редакторами на сайте, никто, кроме Вас или Вашей команды, не сможет воспользоваться этой уязвимостью.
С другой стороны, если Вы управляете сайтом с пользователями, имеющими доступ уровня Участника, и Вы не знаете этих людей лично, Вы можете подвергаться большему риску.
Наконец, мы хотим подчеркнуть, что большинство пользователей WPML ни в какой момент не подвергались риску. Исправление было разработано, протестировано и выпущено в тесном сотрудничестве с Wordfence, и проблема была полностью решена.
Как всегда, мы настоятельно рекомендуем своевременно обновлять WPML и WPML Multilingual & Multicurrency for WooCommerce на Ваших сайтах.
В случае возникновения каких-либо опасений
Наших пользователей и партнеров, которые могли быть обеспокоены недавними сообщениями, мы хотим заверить, что причин для тревоги нет. Проблема была быстро и эффективно решена, и нет никаких доказательств того, что уязвимость использовалась в реальных условиях.
Если у Вас есть какие-либо вопросы или опасения, пожалуйста, не стесняйтесь связаться с нами.
Мы по-прежнему привержены безопасности Ваших веб-сайтов и нашему постоянному сотрудничеству с Wordfence и другими экспертами по безопасности.
Спасибо за Ваше неизменное доверие к WPML,
Команда WPML