Plus tôt cette semaine, nous avons publié Charitable 1.6.39, qui a corrigé une vulnérabilité de sécurité (entre quelques autres corrections). Veuillez mettre à jour dès que possible, si ce n'est pas déjà fait.
D'emblée, permettez-moi de dire que je ne suis au courant d'aucun site utilisant Charitable qui serait vulnérable à ce problème. Nous avons découvert ce problème en interne et avons publié un correctif dans la journée suivant son identification.
Qui a été affecté ?
Si vous utilisez Charitable, cette vulnérabilité ne vous a pas affecté, sauf si :
- Vous avez supprimé certaines (pas toutes) des capacités spécifiques à Charitable ajoutées aux rôles de gestionnaire de campagne ou d'administrateur, ou à des utilisateurs spécifiques ayant ces rôles.
- Vous avez ajouté certaines (pas toutes) des capacités spécifiques à Charitable disponibles pour les rôles de gestionnaire de campagne/administrateur à un autre rôle (comme éditeur), ou à un utilisateur spécifique.
La modification des capacités attribuées à un rôle spécifique ou à un utilisateur spécifique n'est pas possible par défaut avec WordPress, mais il est possible de le faire avec un certain nombre de plugins différents.
Quelle était la vulnérabilité ?
Cette vulnérabilité est spécifiquement liée aux rôles et capacités ajoutés par Charitable.
Comprendre les rôles et capacités de Charitable
Charitable core enregistre deux rôles d'utilisateur, dont le rôle de gestionnaire de campagne. Ce rôle possède un ensemble de capacités qui contrôlent ce que les utilisateurs gestionnaires de campagne sont capables de faire.
Les capacités disponibles pour le gestionnaire de campagne incluent toutes les capacités disponibles pour les éditeurs, ainsi qu'un ensemble de capacités ajoutées par Charitable :
- voir_donnees_sensibles_caritatives
- exporter_rapports_caritatifs
- modifier_campagne
- lire_campagne
- supprimer_campagne
- modifier les campagnes
- modifier_campagnes_autres
- publier_campagnes
- lire_campagnes_privees
- supprimer_campagnes
- supprimer_campagnes_privees
- supprimer_campagnes_publiees
- supprimer_campagnes_autres
- modifier_campagnes_privees
- modifier_campagnes_publiees
- modifier_don
- lire_don
- supprimer_don
- modifier_dons
- modifier_dons_autres
- publier_dons
- lire_dons_prives
- supprimer_dons
- supprimer_dons_prives
- supprimer_dons_publies
- supprimer_dons_autres
- modifier_dons_prives
- modifier_dons_publies
- gerer_conditions_campagne
- modifier_conditions_campagne
- supprimer_conditions_campagne
- assigner_conditions_campagne
Note : Toutes les capacités ci-dessus sont également ajoutées au rôle d’administrateur.
Qui est affecté par la vulnérabilité ?
Pour réitérer : lorsqu’un utilisateur a la totalité ou aucune des permissions ci-dessus, il n’y a pas de problème. Ce sera le cas pour la plupart des sites utilisant Charitable.
Cependant, si un site modifie les capacités disponibles pour des rôles ou des utilisateurs spécifiques, il est possible que des utilisateurs reçoivent involontairement plus d’informations qu’ils ne devraient pouvoir y accéder.
Spécifiquement :
- Un utilisateur avec la capacité
edit_campaignsmais sans la capacitéedit_private_campaignspourrait toujours voir les campagnes privées sur la page Campagnes, bien qu’il ne puisse pas les modifier. - Un utilisateur avec la capacité
edit_campaignsmais sans la capacitéedit_others_campaignspourrait toujours voir les campagnes d’autres utilisateurs listées sur la page Campagnes, bien qu’il ne puisse pas les modifier. - Un utilisateur avec la capacité
edit_donationsmais sans la capacitéedit_others_donationspourrait voir les dons d’autres utilisateurs listés sur la page Dons, avec des liens pour les voir ou les modifier, bien que cliquer sur le lien entraînerait l’affichage d’un message de WordPress indiquant qu’il manque les permissions requises. - Un utilisateur avec la capacité
edit_donationsmais sans la capacitéedit_others_donationspourrait créer de nouveaux dons pour d’autres utilisateurs via le formulaire d’ajout manuel de dons dans l’administration. - Un utilisateur sans la capacité
export_charitable_reportsmais avec les capacitésedit_donationsouedit_campaignspourrait exporter les rapports de dons ou de campagnes. - Un utilisateur avec la capacité
view_charitable_sensitive_datamais sans les permissions relatives à la gestion des conditions de campagne telles quemanage_campaign_termspourrait toujours accéder aux pages Catégories de campagne et Étiquettes de campagne et y créer/modifier/supprimer des termes.
Si vous savez que vous avez apporté des modifications à la manière dont les capacités sont allouées à différents rôles ou à des utilisateurs spécifiques sur votre site WordPress, mettez à jour Charitable vers la version 1.6.39 dès que possible.
Outre les problèmes mentionnés ci-dessus, Charitable 1.6.39 a également résolu d’autres problèmes liés à la modification des rôles ou des capacités des utilisateurs. Par exemple, les utilisateurs ayant la capacité view_charitable_sensitive_data mais sans la capacité edit_campaigns verraient un lien vers la page Campagnes dans le menu du tableau de bord WordPress, mais se verraient refuser l’accès en cliquant sur le lien. Le même problème existait pour la page Dons pour les utilisateurs sans la capacité edit_donations.
Quoi d’autre a changé dans Charitable 1.6.39 ?
Les correctifs de sécurité liés aux capacités n’étaient pas les seules modifications dans Charitable 1.6.39. Un certain nombre d’autres bogues ont été corrigés et une nouvelle fonctionnalité mineure a été ajoutée :
- Nouvelle fonctionnalité : Ajout de classes CSS via le filtre
post_classpour cibler les campagnes qui ont atteint/n’ont pas atteint leur objectif de collecte de fonds, ou qui sont terminées/non terminées. Problème #769 - Correction : Le reçu de don et la notification de don n’étaient pas envoyés lors de la marque d’un don comme payé via la boîte méta des actions de don ou en modifiant le don. Problème #771
- Correction : Ajout d’une couleur de fond par défaut blanche au champ de montant de don personnalisé pour éviter les problèmes où les thèmes ne fournissent pas de couleur pour le champ de saisie. Problème #766
- Correction : Assurez-vous que toutes les valeurs des champs de campagne sont correctement renseignées lors de la visualisation/modification d’une campagne Brouillon dans le tableau de bord WordPress. Problème #763
Rappel : Mettez à jour maintenant
Si ce n’est pas déjà fait, veuillez mettre à jour votre site pour utiliser la version la plus récente de Charitable dès maintenant.
Si vous remarquez des problèmes liés à cette mise à jour, veuillez nous contacter via notre formulaire de support.








Laisser un commentaire