Vendredi dernier, nous avons publié Charitable 1.6.51, qui corrige une vulnérabilité de sécurité critique affectant tout site web utilisant Charitable. Bien que nous n'ayons connaissance d'aucune exploitation de cette vulnérabilité, nous exhortons tout le monde à passer à Charitable 1.6.51 dès que possible.
Pour ceux qui utilisent Charitable Ambassadors, la version 2.1.8 a été publiée hier, apportant des correctifs de sécurité supplémentaires et une mise à jour est fortement recommandée. Charitable Recurring Donations 1.2.9 a également une petite correction aujourd'hui concernant la validation des formulaires.
Un peu de contexte
La semaine dernière, Asif Minhas, un utilisateur de Charitable, nous a contactés au sujet d'une vulnérabilité de type Cross Site Scripting. Cette vulnérabilité était limitée dans sa gravité, car elle ne pouvait être exploitée que par des utilisateurs ayant le rôle de Gestionnaire de campagne. Cette vulnérabilité a également été corrigée dans Charitable 1.6.51.
En cours d'investigation, nous avons découvert une vulnérabilité de Cross Site Scripting beaucoup plus grave qui pouvait être exploitée par des utilisateurs anonymes. La vulnérabilité a été découverte jeudi après-midi et vendredi soir, nous avons publié Charitable 1.6.51.
Il y a un certain nombre de changements dans Charitable 1.6.51 qui pourraient affecter certains utilisateurs, que nous allons détailler un peu plus ci-dessous.
Gestionnaires de campagne et la capacité unfiltered_html
Charitable 1.6.51 supprime la capacité unfiltered_html du rôle Gestionnaire de campagne. Cela signifie que les Gestionnaires de campagne ne pourront pas ajouter certaines balises HTML telles que <iframe> et <embed>, ainsi que du code Javascript.
Bien qu'il puisse y avoir de bonnes raisons pour que les Gestionnaires de campagne aient ce rôle, nous avons déterminé que par défaut dans Charitable, cette capacité ne devrait être disponible qu'aux Administrateurs. (WordPress rend également cette capacité disponible au rôle Éditeur, mais les Éditeurs ne peuvent pas créer ou modifier des campagnes, donc cela n'affecte pas Charitable).
Si vous souhaitez continuer à fournir aux Gestionnaires de campagne la capacité unfiltered_html, cela peut être réalisé en utilisant l'un des plugins d'édition de rôles et capacités listés sur https://wordpress.org/support/article/roles-and-capabilities/#plugins.
Petite parenthèse : Comme mentionné ci-dessus, les Éditeurs et les Administrateurs ont tous deux la capacité d'ajouter unfiltered_html. Si vous souhaitez désactiver cela complètement, vous pouvez le faire en ajoutant la ligne suivante à votre fichier wp-config.php :
define( 'DISALLOW_UNFILTERED_HTML', true );
Ajout de HTML aux descriptions des montants de don
Auparavant, lors de l'ajout de montants de don suggérés, il était possible d'ajouter du HTML aux descriptions des montants de don suggérés. Avec Charitable 1.6.51, cela ne sera plus possible par défaut.
Mais si vous souhaitez *vraiment* pouvoir ajouter du HTML à vos descriptions de montants de don suggérés, vous pouvez réactiver cette capacité en utilisant le filtre charitable_sanitize_suggested_amount_description, en ajoutant simplement ceci à un plugin personnalisé, au fichier functions.php de votre thème, ou avec un plugin comme Code Snippets :
add_filter( 'charitable_sanitize_suggested_amount_description', '__return_false' );
Est-il sûr de faire cela ? Cela dépend de votre situation. Si les seules personnes créant des campagnes sur votre site Web sont des administrateurs, alors cela devrait aller. Cependant, si vous avez des gestionnaires de campagne qui créent également des campagnes, ou si vous utilisez des ambassadeurs de campagne et que les créateurs de campagne peuvent définir des montants suggérés pour leurs campagnes, sachez que cela permet à ces utilisateurs d'ajouter du HTML à leurs descriptions de montants.
Cela dit, même si vous désactivez la désinfection des descriptions de montants suggérés, Charitable s'assure toujours qu'aucun HTML non sécurisé n'est ajouté, tel que du code Javascript, en filtrant le contenu à l'aide de wp_kses_post.
Un dernier mot
Nous sommes désolés envers tous ceux qui utilisent Charitable pour cette faille de sécurité. Nous sommes déçus et franchement plus qu'un peu embarrassés par cela. Nous continuerons à faire de notre mieux pour nous assurer que Charitable est un moyen simple et sécurisé pour vous d'accepter des dons sur votre site Web.
Merci à Asif Minhas, qui a signalé la vulnérabilité liée aux gestionnaires de campagne, et à Robert Rowley de WPScan qui a également été contacté concernant le problème des gestionnaires de campagne.
Si vous avez des préoccupations concernant cette version ou si vous souhaitez de l'aide pour quoi que ce soit d'autre lié à Charitable, contactez-nous ! Nous sommes toujours heureux de vous aider.
Si vous avez trouvé une faille de sécurité et souhaitez la signaler, veuillez nous envoyer un e-mail à [email protected].








Laisser un commentaire