Releases
Releases
Posted By

WP Cerber Security 9.8.3


English version: WP Cerber Security 9.8.3


De un vistazo

Optimizamos el flujo de datos externos y proporcionados por el usuario a través del escáner de complementos, los correos electrónicos de seguridad y las exportaciones de registros. Además, rediseñamos las exportaciones de registros de actividad de gran tamaño para que se comporten de forma más predecible bajo presión de memoria y corregimos varios problemas que dificultaban la clasificación y la generación de informes.

No se requieren cambios de configuración después de la actualización, pero vale la pena instalar esta versión cuanto antes si utiliza alertas de actividad, correos electrónicos con PIN de autenticación de dos factores o exportaciones de registros de seguridad de gran tamaño.

Aspectos destacados

  • Refuerzo de la seguridad para los mensajes del escáner de complementos y los correos electrónicos de seguridad salientes.
  • Un nuevo resumen por rango de fechas en las exportaciones de registros de actividad para facilitar el análisis forense.
  • Exportaciones de registros más predecibles y con menor consumo de memoria para grandes registros de actividad y tráfico.
  • Mejor comportamiento cuando las exportaciones se ejecutan detrás de Nginx.
  • Correcciones para correos electrónicos de alerta, filtrado de Traffic Inspector, gestión de memoria para la exportación de registros y avisos de administrador.

Refuerzo de la seguridad

Los mensajes de cambio de propiedad del escáner ahora se escapan en su contexto adecuado.

WP Cerber lee los metadatos de propiedad de los plugins del repositorio de plugins de WordPress.org y los muestra cuando cambia la propiedad de un plugin instalado. Esta fuente de datos suele ser fiable y la probabilidad de metadatos maliciosos es baja, pero aun así, no se deben insertar metadatos externos en la interfaz de administración de WordPress como HTML sin formato.

Esta versión dirige el mensaje de cambio de propietario y sus enlaces de perfil a través de la interfaz de usuario de WP Cerber. Las URL de perfil y los nombres para mostrar ahora se codifican en sus propios contextos de salida antes de su visualización. Esto soluciona un posible vector XSS de administrador almacenado en los resultados del escáner sin modificar el texto del mensaje que ven los administradores.

Los nombres de visualización controlados por el usuario ya no pueden insertar destinatarios de correo electrónico adicionales.

Los campos de perfil sin procesar, como el nombre, los apellidos y el nombre para mostrar, se utilizaron al crear las cadenas de destinatarios de correo electrónico para wp_mail() . Dado que las cadenas de destinatarios separadas por comas pueden interpretarse como varias direcciones, un nombre de perfil manipulado podría añadir un destinatario no deseado a los correos electrónicos de PIN de autenticación de dos factores o a las notificaciones de alerta de actividad.

Hemos añadido un sanitizador específico para los nombres de visualización de correo electrónico y lo hemos aplicado en ambos puntos de envío. El sanitizador elimina caracteres importantes para esta ruta de inyección de destinatarios, como comas, comillas, barras invertidas, corchetes angulares y caracteres de control. WP Cerber ya no permite que los nombres de visualización de perfil manipulados añadan destinatarios no deseados a estos correos electrónicos de seguridad.

Las exportaciones de registros confidenciales ahora indican a los clientes que no almacenen los archivos descargados.

Las exportaciones de registros de actividad y tráfico ahora envían un encabezado de respuesta Cache-Control: no-store . Esto indica a los navegadores y a las cachés intermedias compatibles que no conserven una copia de la descarga del registro de seguridad.

Esto es importante porque las exportaciones de registros pueden contener datos forenses: direcciones IP, metadatos de solicitudes, registros de actividad y otros detalles que los administradores pueden usar durante la revisión de incidentes. El nuevo encabezado reduce la probabilidad de que estos datos permanezcan en cachés fuera del control directo del administrador de WordPress.

Mejoras en la exportación de registros

Las exportaciones de registros de actividad ahora informan el rango de fechas que abarcan.

Anteriormente, el encabezado de exportación CSV del registro de actividad solo mostraba los filtros activos. Ahora incluye dos filas adicionales que muestran las marcas de tiempo del registro más antiguo y el más reciente en el conjunto exportado.

Al entregar una exportación a un compañero o adjuntarla a un registro de incidente, el período de tiempo cubierto se indica en el propio archivo. Esto reduce la probabilidad de errores en el análisis forense y la clasificación, especialmente cuando existen varias exportaciones para el mismo sitio web o investigación. Si no se encuentran filas que coincidan con los filtros seleccionados, se omite el rango de fechas.

Ahora, las exportaciones de registros de gran tamaño se transmiten en una sola pasada.

Anteriormente, la exportación del registro de actividad volvía a ejecutar la misma consulta una vez por cada fragmento con un desplazamiento creciente. En conjuntos de datos grandes, este patrón puede degradarse a un escaneo con desplazamiento profundo, lo que hace que las exportaciones sean más lentas y menos fiables a medida que el registro crece.

Ahora, la exportación lee las filas coincidentes en una sola pasada sin búfer. Esto mantiene estable el uso de memoria y libera la conexión a la base de datos correctamente, tanto si la descarga finaliza con normalidad como si se detiene antes de tiempo. Si alguna vez ha observado que una exportación de gran tamaño se ralentiza o se bloquea, este es el mecanismo responsable de ese comportamiento, rediseñado.

Tiempo de respuesta más rápido al primer byte con Nginx

Ahora, las exportaciones envían el encabezado X-Accel-Buffering: no . Cuando Nginx se encuentra delante de PHP-FPM, podría almacenar en búfer la respuesta completa antes de enviarla al navegador. Este encabezado le indica a Nginx que procese los fragmentos a medida que se generan.

El encabezado es específico de Nginx. Apache y otros proxies lo ignoran sin causar problemas, por lo que el cambio mejora el comportamiento donde corresponde sin generar trabajo de configuración adicional en otros lugares.

Mejoras en la confiabilidad

Manejo más consistente del esquema de la base de datos

Las definiciones de las tablas de registro ahora provienen de declaraciones centralizadas en lugar de sentencias SQL CREATE TABLE en línea. Esto mantiene alineadas las instalaciones nuevas y las actualizaciones, y proporciona a WP Cerber una base más consistente para detectar desviaciones de esquema en las instalaciones existentes.

En la práctica, si una tabla de registro se desvía de su formato esperado, WP Cerber tiene más probabilidades de detectar y corregir esa diferencia. Si bien no es una función visible en la interfaz de usuario, refuerza la fiabilidad del subsistema de registro del que dependen los administradores durante la revisión, la exportación y el análisis de incidentes.

Decodificación más segura de los datos de solicitud almacenados

Los datos de los campos de solicitud almacenados pueden variar entre instalaciones antiguas y registros de log heredados. Algunos registros pueden contener valores nulos, valores vacíos, JSON no válido o cargas útiles serializadas no compatibles.

WP Cerber ahora gestiona estos casos de forma uniforme, tratándolos como matrices vacías en lugar de generar advertencias o resultados inconsistentes. Esto beneficia principalmente a los sitios que han conservado datos de registro en varias versiones anteriores, donde los datos de solicitud almacenados pueden no coincidir siempre con el formato utilizado por las versiones actuales.

Corrección de errores y mejoras

Registro del Inspector de Tráfico: El filtro "Cualquier error de software" ahora se combina correctamente con otros filtros.

En el formulario de búsqueda avanzada, la casilla de verificación "Cualquier error de software" podría combinarse incorrectamente con otros filtros. Podrían aparecer solicitudes con errores de PHP registrados incluso si no coincidían con las demás condiciones de búsqueda.

Los grupos de filtros ahora se evalúan con la precedencia correcta. Los resultados de búsqueda en el registro del Inspector de Tráfico respetan todas las condiciones que usted establezca, lo que hace que la clasificación sea más predecible al reducir el tráfico ruidoso.

El límite de memoria para la exportación de registros ahora se interpreta correctamente.

En algunos entornos, un valor límite de memoria numérico, como 512 podría aplicarse en bytes en lugar de megabytes. Como resultado, WP Cerber podría no aumentar la memoria disponible para operaciones que consumen muchos recursos, y las exportaciones de gran tamaño podrían detenerse antes de lo previsto.

Ahora el valor se interpreta correctamente, lo que hace que el comportamiento de exportación sea más fiable en configuraciones que proporcionan límites de memoria numéricos.

Los correos electrónicos de alerta de actividad ahora enlazan con la vista correcta del panel de control.

Los correos electrónicos de notificación de alertas de actividad incluyen enlaces al panel de control de WP Cerber para que los administradores puedan revisar los eventos asociados a una alerta. Estos enlaces se crearon a partir de un emparejamiento de valores que podía desalinear los parámetros, provocando que el enlace mostrara un valor de filtro incorrecto.

Por ejemplo, un filtro de IP podría recibir un límite de rango de IP en lugar del valor esperado. Ahora, cada parámetro de consulta se asocia con su valor correcto, por lo que los enlaces de alerta lo dirigen a los eventos que describen de manera más fiable.

La coincidencia de cadenas de búsqueda de alertas ahora identifica al usuario correcto.

La búsqueda de usuarios en las alertas se basaba en una llamada que podía devolver un objeto de usuario incluso para un ID de usuario inexistente. Ahora, WP Cerber busca al usuario vinculado al evento registrado y evita que falte dicho usuario.

Esto permite que las reglas de alerta basadas en búsquedas coincidan con la cuenta prevista y evita comportamientos de alerta engañosos cuando los datos del evento hacen referencia a un usuario que ya no existe o que no se puede identificar.

Se eliminó un aviso de PHP de la comprobación de modificación de actividad.

Un problema de precedencia de operadores en la comprobación "modificado desde" impedía el uso de una ruta alternativa según lo previsto. Si faltaba una marca de tiempo de modificación, la comprobación podía generar una advertencia de clave indefinida.

La expresión ahora está correctamente entre paréntesis. Si falta una marca de tiempo, se interpreta como "modificada" y el aviso de PHP ya no aparece en los registros.

Bajo el capó

Para los administradores y desarrolladores que siguen de cerca nuestro funcionamiento interno, esta versión continúa la migración de las rutas de datos de registro de actividad y tráfico hacia un manejo de errores explícito y estructurado. Los fallos, como una base de datos no disponible o una configuración de exportación fallida, ahora se muestran antes de que comience la salida, en lugar de dejar al administrador con un archivo vacío y confuso.

La gestión de esquemas también se está consolidando mediante declaraciones de tablas centralizadas. Este trabajo respalda la detección de desviaciones de esquema descrita anteriormente y mantiene el subsistema de registro más determinista a medida que crece.

No se trata de cambios llamativos, pero son importantes. Las herramientas de seguridad deben comportarse de forma predecible bajo presión: cuando un sitio web tiene mucho tráfico, cuando una exportación es grande, cuando los datos heredados son incompletos o cuando un administrador intenta reconstruir lo sucedido durante un incidente.

Resumen

WP Cerber 9.8.3 optimiza las vías por las que los datos externos llegan a las pantallas de administración de WordPress y a los correos electrónicos de seguridad, mejora la fiabilidad de las exportaciones de registros de gran tamaño y corrige varios problemas que podrían reducir la precisión del filtrado, los enlaces de alerta y los diagnósticos de PHP.


I'm a team lead in Cerber Tech. I'm a software & database architect, WordPress - PHP - SQL - JavaScript developer. I started coding in 1993 on IBM System/370 (yeah, that was amazing days) and today software engineering at Cerber Tech is how I make my living. I've taught to have high standards for myself as well as using them in developing software solutions.

View Comments
There are currently no comments.