WP Cerber Security 9.9.5
English version: WP Cerber Security 9.9.5
Dieses Release schließt die Lücke zwischen einem Sicherheitsereignis und der es auslösenden Einstellung. Wir haben die Verknüpfung von WP Cerber vom Aktivitätsprotokoll zur exakten Einstellung hinter einer Entscheidung überarbeitet, zwei Fehler in der Admin-Oberfläche behoben und die URL-Maskierung im Adminbereich verbessert. Außerdem speichern wir Admin-Mitteilungen nun als strukturierte, validierte Daten anstatt als gerendertes HTML.
Wichtigste Highlights
Die Links in den Erläuterungen des Aktivitätsprotokolls führen Sie nun direkt zum richtigen Ort. Wenn die Entscheidung von WP Cerber auf einer Rollenrichtlinie beruht, öffnet der Link den entsprechenden Rollen-Tab und hebt das betreffende Feld hervor, anstatt Sie auf eine Einstellungsseite weiterzuleiten, wo Sie es selbst suchen müssten.
Wenn Sie einem solchen Link folgen, wird die Zieleinstellung nun im Sichtfeld zentriert, sodass die WordPress-Adminleiste sie nicht mehr verdeckt und Sie die benachbarten Einstellungen als Kontext sehen können.
Im Abschnitt „Mail-Transport“ wird an Stellen, an denen ein Link steht, kein roher HTML-Code mehr angezeigt.
Administratorerfahrung
Rollenrichtlinieneinstellungen sind nun adressierbar. Ein Link zu einer Einstellung enthielt bisher einen einzelnen Wert im URL-Fragment mit zwei widersprüchlichen Bedeutungen: entweder das hervorzuhebende Feld oder den zu öffnenden Tab. Eine Rollenrichtlinieneinstellung konnte nie hervorgehoben werden, da der benötigte Platz für das Feld bereits vom Tab-Zeiger belegt war. Das Fragment enthält nun zwei unabhängige Deklarationen, die jeweils eine Sache benennen und unabhängig voneinander verwendet werden können. Praktisch gesehen wird ein erklärender Link wie [Verwalten] (siehe unten) zu einem direkten Sprung mit einem Klick zum entsprechenden Rollen-Tab, wobei das zugehörige Feld blinkt.
Scroll- und Flash-Links zentrieren die Einstellung. Die native Fragmentnavigation richtet das Ziel am oberen Rand des Browserfensters aus, genau dort, wo sich die Admin-Leiste befindet. Wir zentrieren nun die übergeordnete Einstellungszeile, sobald die Seite geladen ist und erneut, nachdem das Fenster vollständig geladen wurde. Im zweiten Schritt werden native Ausrichtungs- und Layoutverschiebungen korrigiert, die durch verzögert geladene Inhalte verursacht werden. Feld-Wrapper außerhalb von Einstellungszeilen bleiben unverändert, und wenn der Browser die Einstellung prefers-reduced-motion bevorzugen“ meldet, erfolgt das Scrollen ohne Animation.
Sicherheitsänderungen
Eine strengere URL-Escape-Funktion für die Admin-Ausgabe. Wir haben den Filter und die regulären Ausdrücke in crb_escape_url() durch eine explizite URL-Strukturprüfung ersetzt. Die Funktion akzeptiert nun neben den bereits unterstützten HTTP(S)-, FTP(S)- und mailto-Formen auch URLs, die relativ zum Stammverzeichnis sind und mit einem einzelnen Schrägstrich beginnen. Protokollrelative URLs, Varianten mit Backslash im Netzwerkpfad, nicht unterstützte Schemata und andere relative Formen werden weiterhin abgelehnt.
Wir entfernen auch keine Anführungszeichen, spitzen Klammern und Backticks mehr aus akzeptierten URLs. Der Verzicht auf den alten Bereinigungsmechanismus hat einen sichtbaren Vorteil: Nicht-ASCII-URL-Pfade bleiben unverändert erhalten. Ungültiges UTF-8 führt nicht mehr dazu, dass das maskierte Ergebnis in einen leeren Attributwert umgewandelt wird, da der Escaper diese Bytes nun ersetzt.
Zuverlässigkeitsverbesserungen
Admin-Mitteilungen werden als strukturierte Daten und nicht als Markup gespeichert. Wir haben UI Spec eingeführt, eine strikt serialisierte Form der internen UI-Factory-Darstellung von WP Cerber. Anstatt gerendertes HTML zu speichern, speichert das Plugin nun ein versioniertes, validiertes Dokument, das zur Renderzeit in einen UI-Baum eingefügt und an den aktiven Renderer übergeben wird.
Fehlerbehebungen
Nur der erste Einstellungslink im Aktivitätsprotokoll funktionierte. Wenn auf der Seite des Aktivitätsprotokolls mehrere Erläuterungen für Ereignisse desselben Benutzers angezeigt wurden und die Entscheidung von WP Cerber rollenbasiert war, scrollte nur der erste Link zum Ziel und hob es hervor. Alle nachfolgenden Links öffneten die Seite mit den rollenbasierten Einstellungen, ohne zur gewünschten Einstellung zu führen.
Im Abschnitt „E-Mail-Transport“ wurde unformatiertes HTML angezeigt. Anstatt einen Link darzustellen, wurde der Text für den Link „Verfügbar in der Professional-Version von WP Cerber“ als HTML-Code angezeigt. Der Hinweis war als HTML-Anker an die Abschnittsbeschreibung angehängt worden. Abschnittsbeschreibungen werden vom Einstellungs-Renderer vor der Ausgabe maskiert. Nun bleiben die Abschnittsbeschreibungen im Klartext, und die PRO-Anforderung wird separat als strukturierter Abschnittslink dargestellt, der über UI Factory gerendert wird. Die Maskierung für Beschreibungen bleibt erhalten, und Links auf Abschnittsebene werden korrekt gerendert.
Zusammenfassung
Die Triage wird durch dieses Update beschleunigt. Eine Erläuterung im Aktivitätsprotokoll führt nun direkt zur Einstellung, die der Entscheidung zugrunde liegt – zentriert und hervorgehoben auf dem Bildschirm. Der Abschnitt „E-Mail-Transport“ zeigt den PRO-Hinweis korrekt an, und Admin-Links werden nach strengeren Regeln maskiert. Ankündigungen werden als validierte Strukturen gespeichert, sodass fehlerhafte Daten sichtbar statt stillschweigend angezeigt werden.
Kompatibilität
Diese Version wurde mit PHP 7.4.33, 8.0.30, 8.1.34, 8.2.33, 8.3.33, 8.4.24 und 8.5.9 sowie mit WordPress 5.8.14, 6.6.6, 6.7.6, 6.8.7, 6.9.6 und 7.1 getestet.
