Releases
Releases
Posted By

WP Cerber Security 9.7.4


English version: WP Cerber Security 9.7.4


Una breve nota del equipo detrás de WP Cerber: esta versión es una ronda de trabajo específica para mejorar la estabilidad, la seguridad y la experiencia del administrador.

Aspectos destacados

  • Una solución determinista para las marcas de tiempo de los registros de fail2ban en servidores donde el reloj del sistema y el reloj de WordPress no coinciden.
  • Sanitización reforzada de los valores escritos en el archivo de registro de fail2ban.
  • Alineación visual con el esquema de colores de administración de WordPress que hayas elegido.
  • Visualización más segura de los avisos de administración de WP Cerber.
  • Alineación visual con el esquema de colores de administración de WordPress que hayas elegido.
  • Trabajo fundamental en una nueva capa de abstracción de base de datos y un tipo unificado de resultado/error para futuras versiones.

Cambios en seguridad y control de acceso

Las marcas de tiempo de fail2ban ahora siguen la zona horaria del sistema operativo.

Anteriormente, las entradas en el registro de fail2ban se marcaban con la hora usando current_time() de WordPress, que WordPress fuerza a UTC en tiempo de ejecución. En servidores donde la zona horaria del sistema operativo difiere de UTC, esas marcas de tiempo no coincidían con lo que espera fail2ban, y los fallos de autenticación podían quedar fuera de la ventana findtime de fail2ban. WP Cerber ahora resuelve automáticamente la zona horaria del sistema. Si ejecuta un servidor donde la detección automática no puede determinar la zona horaria del sistema, puede definir una nueva constante. Lea más sobre esto .

Sanitización reforzada del nombre de host para las entradas de registro de fail2ban

Los nombres de host que se registran en el archivo fail2ban tras intentos de inicio de sesión fallidos ahora se someten a un proceso de saneamiento específico. Se eliminan los caracteres CR, LF y otros caracteres que podrían alterar el registro; solo se permiten caracteres seguros para nombres de host, y el valor se trunca al límite de longitud del nombre de host DNS, de modo que cada entrada del registro permanece en una sola línea bien formada.

Visualización más segura de los avisos de administración de WP Cerber

Los mensajes del panel de administración emitidos por WP Cerber ahora pasan por un filtro de saneamiento que solo permite un conjunto específico de elementos y atributos HTML en la salida renderizada. La lista de permitidos abarca todo el HTML que WP Cerber utiliza en los avisos del panel de administración, lo que garantiza que los avisos legítimos se sigan mostrando correctamente bajo esta política más estricta.

Experiencia de administración e interfaz de usuario

Comentarios honestos y localizados al instalar o validar una clave de licencia.

La página Herramientas/Licencia solía permanecer innecesariamente silenciosa en varias situaciones: al enviar un campo de licencia vacío no se obtenía ninguna respuesta, al enviar una clave de longitud incorrecta no ocurría nada, y un error transitorio de conectividad durante la validación podía generar dos avisos administrativos contradictorios al mismo tiempo.

Mayor coherencia visual con el esquema de colores de tu panel de administración de WordPress.

La interfaz de administración de WP Cerber utilizaba anteriormente colores de acento predefinidos que no siempre coincidían con el tema de administración seleccionado en el perfil de WordPress. Estos valores se han sustituido por los colores personalizados de WordPress.

Mejoras en la confiabilidad

Diseñamos una nueva capa de abstracción de base de datos.

WP Cerber ahora incluye la clase CRB_Database , que centraliza las conexiones a la base de datos, la ejecución de consultas, las transacciones y la gestión segura de valores, junto con la clase CRB_Query_Builder , que crea y ejecuta consultas seguras a la base de datos con mecanismos de validación y seguridad integrados. Esto proporciona a WP Cerber una base más segura y consistente para las operaciones de base de datos que permiten el registro de actividad, la inspección de tráfico y las listas de acceso.

Un tipo de resultado y error unificado

Se está introduciendo una nueva clase Revalt como estándar interno de WP Cerber para el manejo de resultados y errores de operaciones, reemplazando gradualmente el enfoque anterior basado en WP_Error . Esta clase encapsula los resultados de las operaciones, los errores, cadenas de diagnóstico opcionales para arquitecturas multinivel y un registro de errores flexible.

Registro de tráfico más fiable

El procesamiento de campos de solicitud del Inspector de Tráfico se ha refactorizado para mayor claridad y un manejo más riguroso. Las cargas útiles de las solicitudes JSON ahora se validan al decodificarse y se capturan los errores de decodificación. El enmascaramiento de campos sensibles se ha rediseñado con una mejor validación y personalización para evitar fugas de información. El procesamiento recursivo para la preparación de campos de base de datos utiliza un manejo de tipos y una normalización más estrictos, y los campos de solicitud se escapan de forma consistente antes de su inserción en la base de datos.

Corrección de errores

El estado de la licencia ya no se sobrescribe con una clave no verificada. Cuando un usuario introducía una clave de licencia nueva no válida o no verificable en la página de licencias, el estado de licencia almacenado existente podía borrarse. En la versión 9.7.4, una clave de licencia candidata se almacena solo después de una validación exitosa.

Cambios de última hora

Configuración de fal2ban renombrada

La configuración que antes se denominaba "Registrar los intentos de inicio de sesión fallidos en el archivo de registro del sistema" ahora se llama "Registrar los intentos de inicio de sesión fallidos en un formato similar al de syslog para herramientas de bloqueo de IP automatizadas" . Esta configuración sigue controlando el registro de los intentos de inicio de sesión fallidos en el archivo específico que utilizan herramientas como fail2ban; solo ha cambiado la etiqueta, así que si mantiene documentación interna o capturas de pantalla para su equipo, este es el momento de actualizarlas.


I'm a team lead in Cerber Tech. I'm a software & database architect, WordPress - PHP - SQL - JavaScript developer. I started coding in 1993 on IBM System/370 (yeah, that was amazing days) and today software engineering at Cerber Tech is how I make my living. I've taught to have high standards for myself as well as using them in developing software solutions.

View Comments
There are currently no comments.