Política de Divulgación de Vulnerabilidades
En AyeCode Ltd, nos tomamos en serio la seguridad de nuestro software y de nuestros usuarios. Valoramos el trabajo de los investigadores de seguridad independientes y fomentamos la divulgación responsable de posibles vulnerabilidades en nuestros productos.
Para ofrecer a los investigadores un proceso coherente para reportar vulnerabilidades y, cuando corresponda, recibir recompensas, participamos en el Wordfence Bug Bounty Program.
Alcance
Esta política se aplica a los plugins y temas de WordPress desarrollados y mantenidos por AyeCode Ltd, incluidas nuestras familias de productos oficiales y complementos, tales como:
- GeoDirectory
- UsersWP
- GetPaid
- BlockStrap
- Complementos y extensiones oficiales de AyeCode
La elegibilidad para una recompensa depende del alcance actual, el tipo de vulnerabilidad, los requisitos de instalaciones activas, el nivel del investigador y otras normas del Wordfence Bug Bounty Program.
La participación en esta política no significa que cada vulnerabilidad o producto de AyeCode sea necesariamente elegible para una recompensa económica.
Reportar una Vulnerabilidad
Si descubre una posible vulnerabilidad de seguridad en uno de nuestros plugins o temas de WordPress, envíela directamente a través del Wordfence Vulnerability Submission Form:
Enviar una vulnerabilidad a Wordfence
Para las vulnerabilidades enviadas a través del Wordfence Bug Bounty Program, no envíe la misma vulnerabilidad por separado a AyeCode ni a otro programa de divulgación de vulnerabilidades. Wordfence requiere que las solicitudes que califiquen sean gestionadas a través de su proceso de divulgación coordinada.
Wordfence Bug Bounty Program
Wordfence coordina el envío, la clasificación, la validación, la asignación de CVE cuando corresponda, el proceso de divulgación responsable y el pago de recompensas para las vulnerabilidades elegibles enviadas a través de su programa.
Los investigadores que participan en el programa deben cumplir con las reglas del Wordfence Bug Bounty Program y la Wordfence Vulnerability Disclosure Policy.
La elegibilidad para recompensas y los importes de las mismas son determinados por Wordfence de acuerdo con los términos vigentes de su programa, y no son determinados ni garantizados por AyeCode Ltd.
Divulgación Responsable
Pedimos a los investigadores que:
- Sigan las reglas del Wordfence Bug Bounty Program y los requisitos de divulgación responsable.
- Eviten acceder, modificar, eliminar o retener datos pertenecientes a otros usuarios.
- Eviten acciones que puedan degradar, interrumpir o dañar servicios o sistemas.
- Realicen pruebas solo en la medida necesaria para demostrar la existencia e impacto de una vulnerabilidad.
- Mantengan los detalles de la vulnerabilidad confidenciales hasta que Wordfence coordine su divulgación.
- Proporcionen información técnica suficiente y una prueba de concepto reproducible que permita investigar el problema.
Cuando Wordfence nos notifique de una vulnerabilidad validada, nosotros:
- Investigar el problema reportado lo más rápido que sea razonablemente posible.
- Trabajar para desarrollar y publicar una solución adecuada para las vulnerabilidades confirmadas.
- Cooperar con Wordfence durante todo el proceso de divulgación coordinada.
- Cuando corresponda, dar crédito al investigador tras la divulgación.
Fuera del alcance
A menos que estén específicamente aceptados bajo las reglas actuales del Programa de Recompensas por Errores de Wordfence, los siguientes quedan fuera del alcance de esta política:
- Ingeniería social, phishing o ataques contra empleados, contratistas, clientes o usuarios de AyeCode.
- Ataques de Denegación de Servicio (DoS), Denegación de Servicio Distribuida (DDoS) u otros ataques contra la disponibilidad.
- Ataques de fuerza bruta o tráfico automatizado excesivo.
- Vulnerabilidades que requieren acceso físico a un dispositivo o sistema.
- Vulnerabilidades en software, servicios, proveedores de alojamiento o infraestructura de terceros que AyeCode no controla.
- Problemas de seguridad que existen únicamente debido a una configuración de terceros insegura o no compatible.
- Informes sin un impacto de seguridad demostrable.
- Problemas que Wordfence clasifica como fuera del alcance o como falsos positivos comunes.
El programa de Wordfence mantiene sus propios criterios de elegibilidad detallados y autorizados. Los investigadores deben revisar el alcance y las reglas del Programa de Recompensas por Errores de Wordfence antes de realizar pruebas o enviar una vulnerabilidad.
Sitios web y servicios alojados de AyeCode
El Programa de Recompensas por Errores de Wordfence cubre principalmente vulnerabilidades calificadas en plugins y temas de WordPress. Las vulnerabilidades que afecten a sitios web operados por AyeCode, sistemas de cuentas, APIs, servicios alojados u otra infraestructura pueden no ser elegibles en el marco del Programa de Recompensas por Errores de Wordfence.
Los problemas de seguridad que afecten a esos sistemas deben reportarse por separado a [email protected]
Por favor, no envíe a esta dirección una vulnerabilidad de plugin o tema de WordPress si tiene intención de enviarla a través del Programa de Recompensas por Errores de Wordfence.
Gracias
Agradecemos el trabajo de la comunidad de investigación en seguridad y su contribución a hacer que los productos de AyeCode y el ecosistema de WordPress en general sean más seguros.