WP Cerber Security 9.7.4
English version: WP Cerber Security 9.7.4
Eine kurze Anmerkung vom Team hinter WP Cerber: Diese Version konzentriert sich auf Stabilität, Sicherheit und Benutzerfreundlichkeit für Administratoren.
Wichtigste Highlights
- Eine deterministische Lösung für das Problem mit den Zeitstempeln der fail2ban-Logs auf Servern, bei denen die Systemuhr und die WordPress-Uhr nicht übereinstimmen.
- Härtere Bereinigung der in die fail2ban-Protokolldatei geschriebenen Werte.
- Visuelle Abstimmung auf das von Ihnen gewählte Farbschema der WordPress-Administration.
- Sicherere Darstellung der eigenen Administratorhinweise von WP Cerber.
- Visuelle Abstimmung auf das von Ihnen gewählte Farbschema der WordPress-Administration.
- Grundlagenarbeit an einer neuen Datenbankabstraktionsschicht und einem einheitlichen Ergebnis-/Fehlertyp für zukünftige Versionen.
Änderungen bei Sicherheit und Zugriffskontrolle
Die Zeitstempel von fail2ban richten sich nun nach der Zeitzone des Betriebssystems.
Bisher wurden Einträge im fail2ban- Log mithilfe der WordPress-Funktion current_time() mit einem Zeitstempel versehen, die WordPress zur Laufzeit auf UTC umstellt. Auf Servern, deren Betriebssystemzeitzone von UTC abweicht, stimmten diese Zeitstempel nicht mit den Erwartungen von fail2ban überein, und Authentifizierungsfehler konnten außerhalb findtime von fail2ban liegen. WP Cerber ermittelt die Systemzeitzone nun automatisch. Falls Sie einen Server betreiben, bei dem die automatische Erkennung die Systemzeitzone nicht bestimmen kann, können Sie eine neue Konstante definieren. Weitere Informationen finden Sie hier .
Verbesserte Hostnamenbereinigung für fail2ban-Logeinträge
Hostnamen, die bei fehlgeschlagenen Anmeldeversuchen in das fail2ban-Log geschrieben werden, werden nun einer speziellen Bereinigung unterzogen. CR, LF und andere Zeichen, die zur Protokollmanipulation führen können, werden entfernt, nur hostnamensichere Zeichen werden zugelassen, und der Wert wird auf die DNS-Hostnamenlängenbegrenzung gekürzt, sodass jeder Logeintrag in einer einzigen, wohlgeformten Zeile steht.
Sicherere Darstellung der Administratorbenachrichtigungen von WP Cerber
Die von WP Cerber ausgegebenen Administrator-Meldungen werden nun durch einen Bereinigungsfilter geleitet, der nur bestimmte HTML-Elemente und -Attribute in der Ausgabe zulässt. Die Zulassungsliste umfasst den gesamten HTML-Code, den WP Cerber tatsächlich in Administrator-Benachrichtigungen verwendet, und stellt so sicher, dass legitime Benachrichtigungen auch unter den strengeren Richtlinien weiterhin korrekt angezeigt werden.
Administratorerfahrung und Benutzeroberfläche
Ehrliches, lokalisiertes Feedback bei der Installation oder Validierung eines Lizenzschlüssels
Die Seite „Tools / Lizenz“ war in einigen Situationen bisher wenig hilfreich: Das Absenden eines leeren Lizenzfeldes führte zu keinerlei Rückmeldung, das Absenden eines Schlüssels mit falscher Länge hatte keine Auswirkungen, und ein vorübergehender Verbindungsfehler während der Validierung konnte gleichzeitig zwei widersprüchliche Administratorhinweise erzeugen.
Bessere visuelle Konsistenz mit Ihrem WordPress-Admin-Farbschema
Die Admin-Oberfläche von WP Cerber verwendete bisher fest codierte Akzentfarben, die nicht immer mit dem in Ihrem WordPress-Profil gewählten Admin-Theme übereinstimmten. Diese Werte wurden durch die benutzerdefinierten Farben von WordPress ersetzt.
Zuverlässigkeitsverbesserungen
Wir haben eine neue Datenbankabstraktionsschicht entwickelt.
WP Cerber wird nun mit einer CRB_Database -Klasse ausgeliefert, die Datenbankverbindungen, Abfrageausführung, Transaktionen und sichere Wertkennzeichnung zentralisiert, sowie mit einer CRB_Query_Builder -Klasse, die sichere Datenbankabfragen mit integrierten Validierungs- und Sicherheitsmechanismen erstellt und ausführt. Dadurch bietet WP Cerber eine sicherere und konsistentere Grundlage für die Datenbankoperationen, die Aktivitätsprotokollierung, Datenverkehrsanalyse und Zugriffslisten ermöglichen.
Ein einheitliches Ergebnis und ein einheitlicher Fehlertyp
Eine neue Revalt Klasse wird als interner Standard von WP Cerber für die Behandlung von Operationsergebnissen und Fehlern eingeführt und ersetzt schrittweise den bisherigen WP_Error -basierten Ansatz. Sie kapselt Operationsergebnisse, Fehler, optionale Diagnoseketten für mehrstufige Architekturen und eine flexible Fehlerprotokollierung.
Zuverlässigere Protokollierung durch den Verkehrsinspektor
Die Verarbeitung von Anfragefeldern im Traffic Inspector wurde überarbeitet, um die Übersichtlichkeit zu verbessern und eine strengere Handhabung zu gewährleisten. JSON-Anfragenutzdaten werden nun beim Dekodieren validiert, und etwaige Dekodierungsfehler werden erfasst. Die Maskierung sensibler Felder wurde mit verbesserter Validierung und Anpassungsmöglichkeiten optimiert, um Informationslecks zu verhindern. Die rekursive Verarbeitung zur Vorbereitung von Datenbankfeldern verwendet eine strengere Typbehandlung und Normalisierung, und Anfragefelder werden vor dem Einfügen in die Datenbank konsistent maskiert.
Fehlerbehebungen
Der Lizenzstatus wird nicht mehr durch einen nicht verifizierten Schlüssel überschrieben. Wenn ein Benutzer auf der Lizenzseite einen ungültigen oder nicht verifizierbaren neuen Lizenzschlüssel eingab, konnte der bestehende gespeicherte Lizenzstatus gelöscht werden. In Version 9.7.4 wird ein Lizenzschlüsselkandidat erst nach erfolgreicher Validierung gespeichert.
Bahnbrechende Änderungen
Die Einstellung fal2ban wurde umbenannt.
Die Einstellung „Fehlgeschlagene Anmeldeversuche in die Systemprotokolldatei schreiben“ wurde in „Fehlgeschlagene Anmeldeversuche im Syslog-Format für automatisierte IP-Sperrtools protokollieren“ umbenannt. Die Einstellung steuert weiterhin die Protokollierung fehlgeschlagener Anmeldeversuche in der von Tools wie fail2ban verwendeten Datei; lediglich die Bezeichnung hat sich geändert. Wenn Sie also interne Dokumentationen oder Screenshots für Ihr Team erstellen, sollten Sie diese jetzt aktualisieren.