LIO CMS принимает сообщения об уязвимостях через отдельный security-контакт: security@nic-seo.ru.
Что прислать
Укажите затронутую версию, способ воспроизведения, ожидаемое и фактическое поведение и, если возможно, минимальный proof of concept без доступа к данным третьих лиц. Не отправляйте секреты и реальные персональные данные.
Критические исправления
Security-fix не выпускается как неподписанная «горячая замена». Исправление проходит тесты, получает новую версию, подписывается ключом релизов и публикуется как неизменяемый Core-релиз. Для критической уязвимости используется ускоренная цепочка: исправление → security tests → signed release → canary → проверка Health → rollout на сайты с политикой auto.
Сайты с режимами manual и off не переключаются скрытно: владелец получает информацию о необходимости обновления и сохраняет выбранную политику.
Disclosure
До выпуска исправления детали, которые существенно облегчают эксплуатацию уязвимости, не публикуются. После выхода исправления на этой странице может быть опубликовано краткое advisory с затронутыми версиями и версией, содержащей исправление.
Стандартный security.txt
Машиночитаемый контакт опубликован по адресу /.well-known/security.txt.