El viernes pasado lanzamos Charitable 1.6.51, que corrige una vulnerabilidad de seguridad crítica que afecta a cualquier sitio web que utilice Charitable. Aunque no tenemos conocimiento de ningún exploit de la vulnerabilidad, instamos a todos a actualizar a Charitable 1.6.51 lo antes posible.
Para aquellos que usan Charitable Ambassadors, ayer se lanzó la versión 2.1.8, que proporciona correcciones de seguridad adicionales y se recomienda encarecidamente la actualización. Charitable Recurring Donations 1.2.9 también tiene una pequeña corrección hoy relacionada con la validación de formularios.
Un poco de contexto
La semana pasada, Asif Minhas, usuario de Charitable, se puso en contacto con nosotros sobre una vulnerabilidad de Cross Site Scripting. Esta vulnerabilidad era limitada en su gravedad, ya que solo podía ser explotada por usuarios con el rol de Gestor de Campañas. Esta vulnerabilidad también se ha corregido en Charitable 1.6.51.
En el proceso de investigar esto, descubrimos una vulnerabilidad de Cross Site Scripting mucho más grave que podría ser explotada por usuarios anónimos. La vulnerabilidad se encontró el jueves por la tarde y el viernes por la noche lanzamos Charitable 1.6.51.
Hay una serie de cambios en Charitable 1.6.51 que pueden afectar a algunos usuarios, que cubriremos con un poco más de detalle a continuación.
Gestores de Campañas y la capacidad unfiltered_html
Charitable 1.6.51 elimina la capacidad unfiltered_html del rol de Gestor de Campañas. Esto significa que los Gestores de Campañas no podrán agregar ciertas etiquetas HTML como <iframe> y <embed>, así como código Javascript.
Si bien puede haber buenas razones para que los Gestores de Campañas tengan este rol, determinamos que la configuración predeterminada en Charitable debería ser que esta capacidad solo esté disponible para los Administradores. (WordPress también pone esta capacidad a disposición del rol de Editor, pero los Editores no pueden crear ni editar campañas, por lo que esto no afecta a Charitable).
Si desea seguir proporcionando a los Gestores de Campañas la capacidad unfiltered_html, esto se puede lograr utilizando uno de los plugins de edición de roles y capacidades que se enumeran en https://wordpress.org/support/article/roles-and-capabilities/#plugins.
Breve aparte: Como se mencionó anteriormente, los Editores y Administradores tienen la capacidad de agregar unfiltered_html. Si desea deshabilitar esto por completo, puede hacerlo agregando la siguiente línea a su archivo wp-config.php:
define( 'DISALLOW_UNFILTERED_HTML', true );
Agregar HTML a las descripciones de los montos de donación
Anteriormente, al agregar montos de donación sugeridos, era posible agregar HTML a las descripciones de los montos de donación sugeridos. Con Charitable 1.6.51, esto ya no será posible por defecto.
Pero si realmente desea poder agregar HTML a las descripciones de sus montos de donación sugeridos, puede reactivar esta capacidad utilizando el filtro charitable_sanitize_suggested_amount_description, simplemente agregando lo siguiente a un plugin personalizado, el archivo functions.php de su tema o con un plugin como Code Snippets:
add_filter( 'charitable_sanitize_suggested_amount_description', '__return_false' );
¿Es seguro hacer esto? Eso depende de tu situación. Si las únicas personas que crean campañas en tu sitio web son Administradores, entonces esto debería estar bien. Sin embargo, si tienes Gestores de Campañas creando campañas también, o si estás utilizando Embajadores Caritativos y los creadores de campañas pueden establecer cantidades sugeridas para sus campañas, ten en cuenta que esto les permite a esos usuarios agregar HTML a las descripciones de sus cantidades también.
Dicho esto, incluso si desactivas la sanitización de las descripciones de cantidades sugeridas, Charitable todavía se asegura de que no se agregue HTML inseguro, como código Javascript, filtrando el contenido usando wp_kses_post.
Una palabra final
Lamentamos a todos los que usan Charitable por esta vulnerabilidad de seguridad. Estamos decepcionados y, francamente, más que un poco avergonzados por esto. Continuaremos haciendo nuestro mejor esfuerzo para asegurarnos de que Charitable sea una forma simple y segura para que aceptes donaciones en tu sitio web.
Gracias a Asif Minhas, quien informó sobre la vulnerabilidad relacionada con los Gestores de Campañas, y a Robert Rowley de WPScan, que también estuvo en contacto con respecto al problema de los Gestores de Campañas.
Si tienes alguna inquietud sobre esta versión o deseas ayuda con cualquier otra cosa relacionada con Charitable, ¡ponte en contacto con nosotros! Siempre estamos felices de ayudar.
Si has encontrado una vulnerabilidad de seguridad y deseas informarla, por favor envíanos un correo electrónico a [email protected].








Deja una respuesta