Seguridad e informacion para clientes

Como informar de una vulnerabilidad en un plugin que publicamos, los plazos que asumimos y los datos de proveedor que necesita un cliente regulado.

Última actualización:

Informar de una vulnerabilidad

Escriba a [email protected] indicando el plugin, la version y los detalles suficientes para reproducir el problema. La version legible por maquina de este contacto se publica en plogins.com/.well-known/security.txt conforme al RFC 9116. La politica completa de divulgacion coordinada, que abarca plogins.com y todos los plugins que publicamos, esta en wppoland.com/en/security-policy/. Le rogamos no realizar pruebas en un sitio que no sea suyo.

Que asumimos y en que plazo

Acusamos recibo de un informe en 2 dias habiles y damos una primera valoracion en 5. Ante una vulnerabilidad critica confirmada en un plugin que publicamos, publicamos un parche o retiramos el plugin de la distribucion en un plazo de 7 dias desde la confirmacion, e indicamos cual de las dos cosas hicimos. Publicamos un aviso en un plazo de 14 dias desde el parche. Si no podemos cumplir un plazo, lo decimos y publicamos una solucion alternativa en lugar de guardar silencio.

Sin bug bounty, pero con reconocimiento y confirmacion escrita

No tenemos programa de bug bounty ni pagamos recompensas; preferimos decirlo con claridad antes que anunciar un programa que no podemos financiar. Si lo desean, reconocemos a quienes informan por su nombre o alias en las notas de version y en el aviso, y confirmamos por escrito que el informe era valido y que hicimos al respecto.

Distinguir una version de seguridad de una de funcionalidades

Una version de seguridad lo indica expresamente. Su entrada de changelog empieza por Security y una gravedad: critical, high, medium o low, y esa misma version incluye un aviso de actualizacion, el texto que WordPress muestra en la fila de actualizacion del escritorio. Una version de seguridad contiene solo la correccion, sin funcionalidades anadidas, de modo que puede adoptarse bajo control de cambios sin revisar codigo no relacionado.

Si es cliente sujeto a NIS2 o a la ley polaca de ciberseguridad

Al publicar plugins somos proveedores de software, una figura que la ley polaca del sistema nacional de ciberseguridad menciona por separado del prestador de servicios, tanto en los requisitos de cadena de suministro TIC como en el mecanismo de proveedor de alto riesgo. Si debe documentarnos en su cadena de suministro, esta pagina junto con la politica de divulgacion coordinada es el documento de referencia. A peticion confirmaremos los datos por escrito en papel corporativo, incluidas las versiones que utiliza y cuando se actualizaron por ultima vez. No podemos presentar notificaciones de incidentes ante las autoridades en su nombre, porque ese deber corresponde a la entidad obligada y no a su proveedor; si puede facilitarnos el detalle tecnico para su propia notificacion, dentro de su plazo, si nos lo indica.

Este documento es información sobre el producto y no sustituye el asesoramiento jurídico individual.