Politique de Divulgation des Vulnérabilités

Chez AyeCode Ltd, nous prenons la sécurité de nos logiciels et de nos utilisateurs très au sérieux. Nous valorisons le travail des chercheurs en sécurité indépendants et encourageons la divulgation responsable des vulnérabilités potentielles dans nos produits.

Pour offrir aux chercheurs un processus cohérent de signalement des vulnérabilités et, le cas échéant, de récompense, nous participons au Wordfence Bug Bounty Program.

Périmètre

Cette politique s'applique aux plugins et thèmes WordPress développés et maintenus par AyeCode Ltd, y compris nos gammes de produits officielles et leurs extensions, tels que :

  • GeoDirectory
  • UsersWP
  • GetPaid
  • BlockStrap
  • Extensions et add-ons officiels AyeCode

L'éligibilité à une récompense dépend du périmètre en vigueur, du type de vulnérabilité, des exigences en matière d'installations actives, du niveau du chercheur et des autres règles du Wordfence Bug Bounty Program.

La participation à cette politique ne signifie pas que chaque vulnérabilité ou produit AyeCode est nécessairement éligible à une récompense financière.

Signaler une Vulnérabilité

Si vous découvrez une potentielle faille de sécurité dans l'un de nos plugins ou thèmes WordPress, veuillez la soumettre directement via le Wordfence Vulnerability Submission Form:

Soumettre une vulnérabilité à Wordfence

Pour les vulnérabilités soumises dans le cadre du Wordfence Bug Bounty Program, veuillez ne pas soumettre la même vulnérabilité séparément à AyeCode ou à un autre programme de divulgation de vulnérabilités. Wordfence exige que les soumissions éligibles soient traitées dans le cadre de son processus de divulgation coordonnée.

Wordfence Bug Bounty Program

Wordfence coordonne la soumission, le tri, la validation, l'attribution des CVE le cas échéant, le processus de divulgation responsable et le versement des récompenses pour les vulnérabilités éligibles soumises via son programme.

Les chercheurs participant au programme doivent respecter les Wordfence Bug Bounty Program rules et la Wordfence Vulnerability Disclosure Policy.

L'éligibilité aux récompenses et les montants sont déterminés par Wordfence selon les modalités de son programme en vigueur, et ne sont ni déterminés ni garantis par AyeCode Ltd.

Divulgation Responsable

Nous demandons aux chercheurs de :

  • Respecter les règles du Wordfence Bug Bounty Program et les exigences de divulgation responsable.
  • Éviter d'accéder, de modifier, de supprimer ou de conserver des données appartenant à d'autres utilisateurs.
  • Éviter toute action susceptible de dégrader, d'interrompre ou d'endommager des services ou des systèmes.
  • Effectuer des tests uniquement dans la mesure nécessaire pour démontrer l'existence et l'impact d'une vulnérabilité.
  • Garder les détails de la vulnérabilité confidentiels jusqu'à ce que la divulgation soit coordonnée par Wordfence.
  • Fournir des informations techniques suffisantes et une preuve de concept reproductible pour permettre l'investigation du problème.

Lorsque Wordfence nous signale une vulnérabilité validée, nous nous engageons à :

  • Examiner le problème signalé aussi rapidement que raisonnablement possible.
  • Travailler à l'élaboration et à la publication d'un correctif approprié pour les vulnérabilités confirmées.
  • Coopérer avec Wordfence tout au long du processus de divulgation coordonnée.
  • Le cas échéant, créditer le chercheur suite à la divulgation.

Hors du périmètre

Sauf acceptation spécifique dans le cadre des règles actuelles du programme Wordfence Bug Bounty, les éléments suivants sont hors du périmètre de cette politique :

  • Ingénierie sociale, hameçonnage ou attaques visant les employés, sous-traitants, clients ou utilisateurs d'AyeCode.
  • Attaques par déni de service (DoS), déni de service distribué (DDoS) ou autres attaques contre la disponibilité.
  • Attaques par force brute ou trafic automatisé excessif.
  • Vulnérabilités nécessitant un accès physique à un appareil ou à un système.
  • Vulnérabilités dans des logiciels, services, hébergeurs ou infrastructures tiers qu'AyeCode ne contrôle pas.
  • Problèmes de sécurité existant uniquement en raison d'une configuration tierce non sécurisée ou non prise en charge.
  • Rapports sans impact démontrable sur la sécurité.
  • Problèmes que Wordfence classe hors du périmètre ou comme faux positifs courants.

Le programme Wordfence maintient ses propres critères d'éligibilité détaillés et faisant autorité. Les chercheurs doivent consulter le périmètre et les règles du programme Wordfence Bug Bounty avant de tester ou de soumettre une vulnérabilité.

Sites web et services hébergés AyeCode

Le programme Wordfence Bug Bounty couvre principalement les vulnérabilités éligibles dans les plugins et thèmes WordPress. Les vulnérabilités affectant les sites web exploités par AyeCode, les systèmes de comptes, les API, les services hébergés ou d'autres infrastructures peuvent ne pas être éligibles dans le cadre du programme Wordfence Bug Bounty.

Les problèmes de sécurité affectant ces systèmes doivent être signalés séparément à [email protected]

Veuillez ne pas envoyer une vulnérabilité de plugin ou de thème WordPress à cette adresse si vous avez l'intention de la soumettre via le programme Wordfence Bug Bounty.

Merci

Nous apprécions le travail de la communauté de recherche en sécurité et sa contribution à rendre les produits AyeCode et l'écosystème WordPress au sens large plus sûrs.