Security fixes are provided for the latest released version and the current default branch of each WPPConnect Team repository. Older releases may be updated when maintainers determine that a backport is practical and necessary.
Please do not disclose suspected vulnerabilities in public issues, discussions, pull requests, or other public channels.
Use GitHub's private vulnerability reporting for the affected repository:
- Open the affected repository on GitHub.
- Select Security and then Advisories.
- Select Report a vulnerability.
- Include the affected component and version, impact, reproduction steps or a proof of concept, and any suggested mitigation.
If private vulnerability reporting is unavailable, contact a repository maintainer privately and ask them to open a draft security advisory. Do not include sensitive vulnerability details in the initial public contact.
We aim to acknowledge a complete report within 5 business days. We will keep the reporter informed while we validate the issue, develop a fix, and coordinate disclosure. Please allow time for a patch to be prepared and released before publishing details.
Research must avoid privacy violations, service disruption, data destruction, social engineering, and access to data beyond what is necessary to demonstrate the vulnerability. Good-faith research and responsible disclosure that follow this policy will not be pursued by WPPConnect Team.
As correções de segurança são fornecidas para a versão mais recente e para a branch padrão atual de cada repositório da WPPConnect Team. Versões anteriores podem receber correções quando os mantenedores considerarem o backport viável e necessário.
Não divulgue suspeitas de vulnerabilidade em issues, discussions, pull requests ou outros canais públicos.
Use o relato privado de vulnerabilidades do GitHub no repositório afetado:
- Abra o repositório afetado no GitHub.
- Selecione Security e depois Advisories.
- Selecione Report a vulnerability.
- Informe componente e versão afetados, impacto, passos para reprodução ou prova de conceito e, se possível, uma sugestão de mitigação.
Se o relato privado estiver indisponível, contate privadamente um mantenedor do repositório e solicite a abertura de um security advisory em rascunho. Não inclua detalhes sensíveis no contato público inicial.
Buscamos confirmar o recebimento de um relato completo em até 5 dias úteis. Manteremos o pesquisador informado durante a validação, correção e divulgação coordenada. Aguarde a preparação e publicação da correção antes de divulgar os detalhes.
A pesquisa deve evitar violações de privacidade, indisponibilidade de serviços, destruição de dados, engenharia social e acesso a dados além do necessário para demonstrar a vulnerabilidade. Pesquisas de boa-fé e divulgações responsáveis que seguirem esta política não serão alvo de medidas pela WPPConnect Team.