WordPress ужесточил условия своей баг-баунти программы после того, как количество ежемесячных сообщений о проблемах с безопасностью почти удвоилось и достигло 773

Команда безопасности WordPress ужесточила условия своей программы HackerOne после того, как количество ежемесячных сообщений о проблемах с безопасностью почти удвоилось: с уже рекордных 450 в июле до 773 в августе.

«В прошлом месяце я упоминал, что мы получили рекордное количество сообщений о нарушениях безопасности в рамках программы WordPress HackerOne — 450. К концу августа их было уже 773», — написал во вторник в чате Post Status Slack представитель команды безопасности WordPress Джон Блэкборн. «Неконтролируемое количество отчетов низкой степени серьезности означает, что сегодня нам придется внести изменения в условия программы».

Блэкборн поделился графиком, демонстрирующим стремительный рост числа репортов. До этого, на протяжении примерно десяти лет, количество сообщений оставалось стабильным на уровне 20-30 в месяц, а в этом году резко возросло благодаря исследованиям в области безопасности с использованием ИИ. В прошлом месяце он рассказал, что скачок начался в январе и феврале, в основном благодаря GPT 5.3 и Claude Opus 4.6.

Инженер по кибербезопасности компании Automattic Эхтишам Сиддики опубликовал изменения в правилах во вторник в блоге Making WordPress Secure. Согласно обновленным рекомендациям, уязвимости, требующие роли, которая может быть предоставлена ​​только администратором, включая Contributor, как правило, больше не будут учитываться, если они не демонстрируют эскалацию угроз с явным влиянием на безопасность.

Баги, при которых одна авторизованная роль может выполнять действие, обычно доступное другой авторизованной роли, сами по себе не будут достаточным основанием для отправки отчета, если только они не приводят к серьезной эскалации.

Изменения касаются всех ресурсов, кроме ядра WordPress и Gutenberg, которые пока будут соответствовать существующим правилам.

Сиддики написал, что обновление направлено на то, чтобы время команды безопасности «и время исследователей безопасности было сосредоточено на реальных уязвимостях с очевидным и значительным влиянием».

«Мы призываем исследователей сосредоточиться на уязвимостях с очевидным влиянием на безопасность, особенно на серьезных проблемах, которые могут быть эксплуатированы без аутентификации / пользователями с низкими привилегиями, такими как подписчики», — написал он.

Обновление программы является частью более широкой инициативы Core Security Initiative, о которой в пятницу объявил старший системный инженер Automattic Руди Фейл. Цель этой инициативы — расширить возможности команды безопасности за счет ускорения процесса выпуска обновлений, привлечения большего числа участников и волонтеров, а также проактивного сканирования с помощью ИИ для обнаружения уязвимостей до того, как они будут эксплуатироваться.

Проект активно работает над безопасностью с июля. 17 июля в WordPress 7.0.2 была исправлена ​​критическая pre-auth уязвимость удаленного выполнения кода (RCE), три недели спустя вышла версия 7.0.3 с исправлениями 12 уязвимостей, а ещё через неделю была выпущена версия 7.0.4, исправляющая уязвимость RCE на уровне автора в Imagick — три обновления безопасности ядра за четыре недели.

Программа по-прежнему открыта для новых сообщений через HackerOne.

Дмитрий/ автор статьи
CCO, Senior SEM/PPC Specialist, WordPress-энтузиаст, переводчик с английского и немецкого. Серый кардинал русскоязычного WP-комьюнити.
Блог про WordPress
Добавить комментарий

Получать новые комментарии по электронной почте.