Sicherheit und Lieferanteninformationen
Wie Sie eine Schwachstelle in einem von uns veroeffentlichten Plugin melden, welche Fristen wir zusagen und welche Lieferantenangaben ein regulierter Kunde benoetigt.
Zuletzt aktualisiert:
Eine Schwachstelle melden
Schreiben Sie an [email protected] mit Plugin, Version und ausreichenden Angaben zur Reproduktion. Die maschinenlesbare Fassung dieses Kontakts ist unter plogins.com/.well-known/security.txt nach RFC 9116 veroeffentlicht. Die vollstaendige Richtlinie zur koordinierten Offenlegung, die plogins.com und jedes von uns veroeffentlichte Plugin abdeckt, finden Sie unter wppoland.com/en/security-policy/. Bitte testen Sie nicht auf einer Website, die Ihnen nicht gehoert.
Was wir zusagen, und bis wann
Wir bestaetigen eine Meldung innerhalb von 2 Werktagen und geben innerhalb von 5 eine erste Einschaetzung. Bei einer bestaetigten kritischen Schwachstelle in einem von uns veroeffentlichten Plugin liefern wir innerhalb von 7 Tagen nach der Bestaetigung einen Patch oder ziehen das Plugin aus der Verteilung zurueck, und wir sagen Ihnen, was davon. Eine Sicherheitsmeldung veroeffentlichen wir innerhalb von 14 Tagen nach dem Patch. Koennen wir eine Frist nicht halten, sagen wir es und veroeffentlichen einen Workaround, statt zu schweigen.
Kein Bug-Bounty, aber Nennung und schriftliche Bestaetigung
Wir betreiben kein Bug-Bounty-Programm und zahlen keine Praemien; wir sagen das lieber offen, als ein Programm zu bewerben, das wir nicht finanzieren koennen. Meldende nennen wir auf Wunsch mit Namen oder Pseudonym in den Release Notes und in der Sicherheitsmeldung, und wir bestaetigen schriftlich, dass eine Meldung berechtigt war und was wir unternommen haben.
Sicherheitsrelease von Funktionsrelease unterscheiden
Ein Sicherheitsrelease sagt das ausdruecklich. Der Changelog-Eintrag beginnt mit Security und einer Einstufung: critical, high, medium oder low, und dieselbe Version enthaelt einen Upgrade Notice, also den Text, den WordPress in der Update-Zeile im Adminbereich anzeigt. Ein Sicherheitsrelease enthaelt nur die Behebung, ohne beigepackte Funktionen, und laesst sich daher unter Change Control uebernehmen, ohne nicht zugehoerigen Code zu pruefen.
Wenn Sie unter NIS2 oder das polnische KSC-Gesetz fallen
Mit der Veroeffentlichung von Plugins sind wir Softwarelieferant, eine Rolle, die das polnische Gesetz ueber das nationale Cybersicherheitssystem getrennt vom Diensteanbieter benennt, sowohl in den Anforderungen an die IKT-Lieferkette als auch im Mechanismus fuer Hochrisikolieferanten. Wenn Sie uns in Ihrer Lieferkette dokumentieren muessen, ist diese Seite zusammen mit der Richtlinie zur koordinierten Offenlegung das Referenzdokument. Auf Anfrage bestaetigen wir die Angaben schriftlich auf Firmenpapier, einschliesslich der von Ihnen eingesetzten Versionen und ihres letzten Aktualisierungsdatums. Meldungen an Behoerden koennen wir nicht in Ihrem Namen abgeben, denn diese Pflicht trifft die betroffene Einrichtung und nicht ihren Lieferanten; wir liefern die technischen Angaben fuer Ihre eigene Meldung, innerhalb Ihrer Frist, wenn Sie uns diese nennen.
Dieses Dokument ist eine produktbezogene Arbeitsinformation und ersetzt keine individuelle Rechtsberatung.