A principios de esta semana lanzamos Charitable 1.6.39, que corrigió una vulnerabilidad de seguridad (entre otras correcciones). Por favor, actualice lo antes posible, si aún no lo ha hecho.
Al principio de esta publicación, permítanme decir que no tengo conocimiento de ningún sitio que utilice Charitable que sea vulnerable a este problema. Descubrimos este problema internamente y lanzamos una solución en un día después de identificar el problema.
¿Quién resultó afectado?
Si está utilizando Charitable, esta vulnerabilidad no le afectó a menos que:
- Haya eliminado algunas (no todas) de las capacidades específicas de Charitable añadidas a los roles de Gestor de Campañas o Administrador, o a usuarios específicos con esos roles.
- Haya añadido algunas (no todas) de las capacidades específicas de Charitable disponibles para los roles de Gestor de Campañas/Administrador a otro rol (como Editor), o a un usuario específico.
Cambiar las capacidades asignadas a un rol específico o a un usuario específico no es posible con WordPress por defecto, pero sí es posible hacerlo con una serie de plugins diferentes.
¿Cuál fue la vulnerabilidad?
Esta vulnerabilidad está específicamente relacionada con los roles y capacidades añadidas por Charitable.
Comprensión de los roles y capacidades de Charitable
Charitable core registra dos roles de usuario, uno de los cuales es el rol de Gestor de Campañas. Este rol tiene un conjunto de capacidades que controlan lo que los usuarios Gestores de Campañas pueden hacer.
Las capacidades disponibles para el Gestor de Campañas incluyen todas las capacidades disponibles para los Editores, así como un conjunto de capacidades que son añadidas por Charitable:
- ver_datos_sensibles_charitable
- exportar_informes_charitable
- editar_campaña
- leer_campaña
- eliminar_campaña
- editar_campañas
- editar_otras_campañas
- publicar_campañas
- leer_campañas_privadas
- eliminar_campañas
- eliminar_campañas_privadas
- eliminar_campañas_publicadas
- eliminar_otras_campañas
- editar_campañas_privadas
- editar_campañas_publicadas
- editar_donacion
- leer_donacion
- eliminar_donacion
- editar_donaciones
- editar_otras_donaciones
- publicar_donaciones
- leer_donaciones_privadas
- eliminar_donaciones
- eliminar_donaciones_privadas
- eliminar_donaciones_publicadas
- eliminar_donaciones_de_otros
- editar_donaciones_privadas
- editar_donaciones_publicadas
- gestionar_terminos_de_campana
- editar_terminos_de_campana
- eliminar_terminos_de_campana
- asignar_terminos_de_campana
Nota: Todas las capacidades anteriores también se añaden al rol de Administrador.
¿A quién afecta la vulnerabilidad?
Reiteramos: cuando un usuario tiene todos o ninguno de los permisos anteriores, no hay problema. Este será el caso para la mayoría de los sitios que utilizan Charitable.
Sin embargo, si un sitio está modificando qué capacidades están disponibles para roles específicos o usuarios específicos, existe la posibilidad de que los usuarios estén recibiendo inadvertidamente más información de la que deberían poder acceder.
Específicamente:
- Un usuario con la capacidad
edit_campaignspero sin la capacidadedit_private_campaignsaún podría ver campañas privadas en la página de Campañas, aunque no podría editarlas. - Un usuario con la capacidad
edit_campaignspero sin la capacidadedit_others_campaignsaún podría ver las campañas de otros usuarios listadas en la página de Campañas, aunque no podría editarlas. - Un usuario con la capacidad
edit_donationspero sin la capacidadedit_others_donationspodría ver las donaciones de otros usuarios listadas en la página de Donaciones, con enlaces para verlas o editarlas, aunque al hacer clic en el enlace se informaría al usuario que carece de los permisos requeridos. - Un usuario con la capacidad
edit_donationspero sin la capacidadedit_others_donationspodría crear nuevas donaciones para otros usuarios a través del formulario de donación manual del administrador. - Un usuario sin la capacidad
export_charitable_reportspero con las capacidadesedit_donationsoedit_campaignspodría exportar los informes de Donaciones o Campañas. - Un usuario con la capacidad
view_charitable_sensitive_datapero sin permisos relacionados con la gestión de términos de campaña, comomanage_campaign_terms, aún podría acceder a las páginas de Categorías de Campaña y Etiquetas de Campaña y crear/editar/eliminar términos.
Si sabe que ha realizado alguna modificación en la forma en que se asignan las capacidades a diferentes roles o usuarios específicos en su sitio web de WordPress, actualice a Charitable 1.6.39 lo antes posible.
Además de los problemas mencionados anteriormente, Charitable 1.6.39 también resolvió otros problemas relacionados con la modificación de roles o capacidades de usuario. Por ejemplo, los usuarios con la capacidad view_charitable_sensitive_data pero sin la capacidad edit_campaigns verían un enlace a la página de Campañas en el menú del panel de WordPress, pero se les denegaría el acceso al hacer clic en el enlace. El mismo problema existía para la página de Donaciones para usuarios sin la capacidad edit_donations.
¿Qué más cambió en Charitable 1.6.39?
Las correcciones de seguridad relacionadas con las capacidades no fueron los únicos cambios en Charitable 1.6.39. Se corrigieron varios errores más y se añadió una nueva funcionalidad menor:
- Nueva funcionalidad: Añadir clases CSS a través del filtro
post_classpara dirigir campañas que han/no han alcanzado su objetivo de recaudación, o que han/no han finalizado. Issue #769 - Corrección: El recibo de donación y la notificación de donación no se enviaban al marcar una donación como pagada a través del cuadro de meta de acciones de donación o al editar la donación. Issue #771
- Corrección: Añadir color de fondo predeterminado blanco al campo de cantidad de donación personalizada para evitar problemas donde los temas no proporcionan un color para el campo de entrada. Issue #766
- Corrección: Asegurar que todos los valores de los campos de campaña se completen correctamente al ver/editar una campaña Borrador en el panel de WordPress. Issue #763
Recordatorio: Actualiza ahora
Si aún no lo has hecho, por favor, actualiza tu sitio para usar la versión más reciente de Charitable ahora.
Si notas algún problema relacionado con esta actualización, por favor ponte en contacto con nosotros a través de nuestro formulario de soporte.








Deja una respuesta