Política de Divulgación de Vulnerabilidades

En AyeCode Ltd, nos tomamos en serio la seguridad de nuestro software y de nuestros usuarios. Valoramos el trabajo de los investigadores de seguridad independientes y fomentamos la divulgación responsable de posibles vulnerabilidades en nuestros productos.

Para ofrecer a los investigadores un proceso coherente para reportar vulnerabilidades y, cuando corresponda, recibir recompensas, participamos en el Wordfence Bug Bounty Program.

Alcance

Esta política se aplica a los plugins y temas de WordPress desarrollados y mantenidos por AyeCode Ltd, incluidas nuestras familias de productos oficiales y complementos, tales como:

  • GeoDirectory
  • UsersWP
  • GetPaid
  • BlockStrap
  • Complementos y extensiones oficiales de AyeCode

La elegibilidad para una recompensa depende del alcance actual, el tipo de vulnerabilidad, los requisitos de instalaciones activas, el nivel del investigador y otras normas del Wordfence Bug Bounty Program.

La participación en esta política no significa que cada vulnerabilidad o producto de AyeCode sea necesariamente elegible para una recompensa económica.

Reportar una Vulnerabilidad

Si descubre una posible vulnerabilidad de seguridad en uno de nuestros plugins o temas de WordPress, envíela directamente a través del Wordfence Vulnerability Submission Form:

Enviar una vulnerabilidad a Wordfence

Para las vulnerabilidades enviadas a través del Wordfence Bug Bounty Program, no envíe la misma vulnerabilidad por separado a AyeCode ni a otro programa de divulgación de vulnerabilidades. Wordfence requiere que las solicitudes que califiquen sean gestionadas a través de su proceso de divulgación coordinada.

Wordfence Bug Bounty Program

Wordfence coordina el envío, la clasificación, la validación, la asignación de CVE cuando corresponda, el proceso de divulgación responsable y el pago de recompensas para las vulnerabilidades elegibles enviadas a través de su programa.

Los investigadores que participan en el programa deben cumplir con las reglas del Wordfence Bug Bounty Program y la Wordfence Vulnerability Disclosure Policy.

La elegibilidad para recompensas y los importes de las mismas son determinados por Wordfence de acuerdo con los términos vigentes de su programa, y no son determinados ni garantizados por AyeCode Ltd.

Divulgación Responsable

Pedimos a los investigadores que:

  • Sigan las reglas del Wordfence Bug Bounty Program y los requisitos de divulgación responsable.
  • Eviten acceder, modificar, eliminar o retener datos pertenecientes a otros usuarios.
  • Eviten acciones que puedan degradar, interrumpir o dañar servicios o sistemas.
  • Realicen pruebas solo en la medida necesaria para demostrar la existencia e impacto de una vulnerabilidad.
  • Mantengan los detalles de la vulnerabilidad confidenciales hasta que Wordfence coordine su divulgación.
  • Proporcionen información técnica suficiente y una prueba de concepto reproducible que permita investigar el problema.

Cuando Wordfence nos notifique de una vulnerabilidad validada, nosotros:

  • Investigar el problema reportado lo más rápido que sea razonablemente posible.
  • Trabajar para desarrollar y publicar una solución adecuada para las vulnerabilidades confirmadas.
  • Cooperar con Wordfence durante todo el proceso de divulgación coordinada.
  • Cuando corresponda, dar crédito al investigador tras la divulgación.

Fuera del alcance

A menos que estén específicamente aceptados bajo las reglas actuales del Programa de Recompensas por Errores de Wordfence, los siguientes quedan fuera del alcance de esta política:

  • Ingeniería social, phishing o ataques contra empleados, contratistas, clientes o usuarios de AyeCode.
  • Ataques de Denegación de Servicio (DoS), Denegación de Servicio Distribuida (DDoS) u otros ataques contra la disponibilidad.
  • Ataques de fuerza bruta o tráfico automatizado excesivo.
  • Vulnerabilidades que requieren acceso físico a un dispositivo o sistema.
  • Vulnerabilidades en software, servicios, proveedores de alojamiento o infraestructura de terceros que AyeCode no controla.
  • Problemas de seguridad que existen únicamente debido a una configuración de terceros insegura o no compatible.
  • Informes sin un impacto de seguridad demostrable.
  • Problemas que Wordfence clasifica como fuera del alcance o como falsos positivos comunes.

El programa de Wordfence mantiene sus propios criterios de elegibilidad detallados y autorizados. Los investigadores deben revisar el alcance y las reglas del Programa de Recompensas por Errores de Wordfence antes de realizar pruebas o enviar una vulnerabilidad.

Sitios web y servicios alojados de AyeCode

El Programa de Recompensas por Errores de Wordfence cubre principalmente vulnerabilidades calificadas en plugins y temas de WordPress. Las vulnerabilidades que afecten a sitios web operados por AyeCode, sistemas de cuentas, APIs, servicios alojados u otra infraestructura pueden no ser elegibles en el marco del Programa de Recompensas por Errores de Wordfence.

Los problemas de seguridad que afecten a esos sistemas deben reportarse por separado a [email protected]

Por favor, no envíe a esta dirección una vulnerabilidad de plugin o tema de WordPress si tiene intención de enviarla a través del Programa de Recompensas por Errores de Wordfence.

Gracias

Agradecemos el trabajo de la comunidad de investigación en seguridad y su contribución a hacer que los productos de AyeCode y el ecosistema de WordPress en general sean más seguros.