Releases
Releases
Posted By

WP Cerber Security 9.7.4


English version: WP Cerber Security 9.7.4


Eine kurze Anmerkung vom Team hinter WP Cerber: Diese Version konzentriert sich auf Stabilität, Sicherheit und Benutzerfreundlichkeit für Administratoren.

Wichtigste Highlights

  • Eine deterministische Lösung für das Problem mit den Zeitstempeln der fail2ban-Logs auf Servern, bei denen die Systemuhr und die WordPress-Uhr nicht übereinstimmen.
  • Härtere Bereinigung der in die fail2ban-Protokolldatei geschriebenen Werte.
  • Visuelle Abstimmung auf das von Ihnen gewählte Farbschema der WordPress-Administration.
  • Sicherere Darstellung der eigenen Administratorhinweise von WP Cerber.
  • Visuelle Abstimmung auf das von Ihnen gewählte Farbschema der WordPress-Administration.
  • Grundlagenarbeit an einer neuen Datenbankabstraktionsschicht und einem einheitlichen Ergebnis-/Fehlertyp für zukünftige Versionen.

Änderungen bei Sicherheit und Zugriffskontrolle

Die Zeitstempel von fail2ban richten sich nun nach der Zeitzone des Betriebssystems.

Bisher wurden Einträge im fail2ban- Log mithilfe der WordPress-Funktion current_time() mit einem Zeitstempel versehen, die WordPress zur Laufzeit auf UTC umstellt. Auf Servern, deren Betriebssystemzeitzone von UTC abweicht, stimmten diese Zeitstempel nicht mit den Erwartungen von fail2ban überein, und Authentifizierungsfehler konnten außerhalb findtime von fail2ban liegen. WP Cerber ermittelt die Systemzeitzone nun automatisch. Falls Sie einen Server betreiben, bei dem die automatische Erkennung die Systemzeitzone nicht bestimmen kann, können Sie eine neue Konstante definieren. Weitere Informationen finden Sie hier .

Verbesserte Hostnamenbereinigung für fail2ban-Logeinträge

Hostnamen, die bei fehlgeschlagenen Anmeldeversuchen in das fail2ban-Log geschrieben werden, werden nun einer speziellen Bereinigung unterzogen. CR, LF und andere Zeichen, die zur Protokollmanipulation führen können, werden entfernt, nur hostnamensichere Zeichen werden zugelassen, und der Wert wird auf die DNS-Hostnamenlängenbegrenzung gekürzt, sodass jeder Logeintrag in einer einzigen, wohlgeformten Zeile steht.

Sicherere Darstellung der Administratorbenachrichtigungen von WP Cerber

Die von WP Cerber ausgegebenen Administrator-Meldungen werden nun durch einen Bereinigungsfilter geleitet, der nur bestimmte HTML-Elemente und -Attribute in der Ausgabe zulässt. Die Zulassungsliste umfasst den gesamten HTML-Code, den WP Cerber tatsächlich in Administrator-Benachrichtigungen verwendet, und stellt so sicher, dass legitime Benachrichtigungen auch unter den strengeren Richtlinien weiterhin korrekt angezeigt werden.

Administratorerfahrung und Benutzeroberfläche

Ehrliches, lokalisiertes Feedback bei der Installation oder Validierung eines Lizenzschlüssels

Die Seite „Tools / Lizenz“ war in einigen Situationen bisher wenig hilfreich: Das Absenden eines leeren Lizenzfeldes führte zu keinerlei Rückmeldung, das Absenden eines Schlüssels mit falscher Länge hatte keine Auswirkungen, und ein vorübergehender Verbindungsfehler während der Validierung konnte gleichzeitig zwei widersprüchliche Administratorhinweise erzeugen.

Bessere visuelle Konsistenz mit Ihrem WordPress-Admin-Farbschema

Die Admin-Oberfläche von WP Cerber verwendete bisher fest codierte Akzentfarben, die nicht immer mit dem in Ihrem WordPress-Profil gewählten Admin-Theme übereinstimmten. Diese Werte wurden durch die benutzerdefinierten Farben von WordPress ersetzt.

Zuverlässigkeitsverbesserungen

Wir haben eine neue Datenbankabstraktionsschicht entwickelt.

WP Cerber wird nun mit einer CRB_Database -Klasse ausgeliefert, die Datenbankverbindungen, Abfrageausführung, Transaktionen und sichere Wertkennzeichnung zentralisiert, sowie mit einer CRB_Query_Builder -Klasse, die sichere Datenbankabfragen mit integrierten Validierungs- und Sicherheitsmechanismen erstellt und ausführt. Dadurch bietet WP Cerber eine sicherere und konsistentere Grundlage für die Datenbankoperationen, die Aktivitätsprotokollierung, Datenverkehrsanalyse und Zugriffslisten ermöglichen.

Ein einheitliches Ergebnis und ein einheitlicher Fehlertyp

Eine neue Revalt Klasse wird als interner Standard von WP Cerber für die Behandlung von Operationsergebnissen und Fehlern eingeführt und ersetzt schrittweise den bisherigen WP_Error -basierten Ansatz. Sie kapselt Operationsergebnisse, Fehler, optionale Diagnoseketten für mehrstufige Architekturen und eine flexible Fehlerprotokollierung.

Zuverlässigere Protokollierung durch den Verkehrsinspektor

Die Verarbeitung von Anfragefeldern im Traffic Inspector wurde überarbeitet, um die Übersichtlichkeit zu verbessern und eine strengere Handhabung zu gewährleisten. JSON-Anfragenutzdaten werden nun beim Dekodieren validiert, und etwaige Dekodierungsfehler werden erfasst. Die Maskierung sensibler Felder wurde mit verbesserter Validierung und Anpassungsmöglichkeiten optimiert, um Informationslecks zu verhindern. Die rekursive Verarbeitung zur Vorbereitung von Datenbankfeldern verwendet eine strengere Typbehandlung und Normalisierung, und Anfragefelder werden vor dem Einfügen in die Datenbank konsistent maskiert.

Fehlerbehebungen

Der Lizenzstatus wird nicht mehr durch einen nicht verifizierten Schlüssel überschrieben. Wenn ein Benutzer auf der Lizenzseite einen ungültigen oder nicht verifizierbaren neuen Lizenzschlüssel eingab, konnte der bestehende gespeicherte Lizenzstatus gelöscht werden. In Version 9.7.4 wird ein Lizenzschlüsselkandidat erst nach erfolgreicher Validierung gespeichert.

Bahnbrechende Änderungen

Die Einstellung fal2ban wurde umbenannt.

Die Einstellung „Fehlgeschlagene Anmeldeversuche in die Systemprotokolldatei schreiben“ wurde in „Fehlgeschlagene Anmeldeversuche im Syslog-Format für automatisierte IP-Sperrtools protokollieren“ umbenannt. Die Einstellung steuert weiterhin die Protokollierung fehlgeschlagener Anmeldeversuche in der von Tools wie fail2ban verwendeten Datei; lediglich die Bezeichnung hat sich geändert. Wenn Sie also interne Dokumentationen oder Screenshots für Ihr Team erstellen, sollten Sie diese jetzt aktualisieren.


I'm a team lead in Cerber Tech. I'm a software & database architect, WordPress - PHP - SQL - JavaScript developer. I started coding in 1993 on IBM System/370 (yeah, that was amazing days) and today software engineering at Cerber Tech is how I make my living. I've taught to have high standards for myself as well as using them in developing software solutions.

View Comments
There are currently no comments.