WP Cerber Security 9.8
English version: WP Cerber Security 9.8
Esta actualización se centra en las partes de WP Cerber que utilizas a diario pero en las que rara vez piensas: cómo identificamos al visitante real detrás de una solicitud, cómo se registran las decisiones de acceso en tus registros y con qué fiabilidad se ejecuta el escáner de integridad en tu WordPress. Hemos cerrado una vulnerabilidad de secuencias de comandos entre sitios (XSS) en la consola de administración de Cerber.Hub, mejorado la detección de IP de cliente en configuraciones de proxy e IPv6, y corregido varios problemas que generaban registros de servidor excesivos y etiquetas de lista de acceso engañosas.
Aspectos destacados
- Se ha reforzado el diálogo de actualización de Cerber.Hub para evitar ataques XSS a través de los metadatos de los complementos informados por los sitios administrados comprometidos.
- La detección de la dirección IP del cliente es más precisa y predecible en entornos de proxy inverso e IPv6.
- Una terminología más clara para las listas de acceso en toda la interfaz de administración.
- Se han corregido varios errores que eliminan el ruido en los registros, corrigen las etiquetas engañosas de las listas de acceso y restauran el análisis de integridad en sitios con prefijos de tabla inusuales.
Renderizado defensivo en el cuadro de diálogo de actualización de Cerber.Hub
Para los administradores que gestionan WP Cerber en varios sitios web a través de Cerber.Hub , hemos reforzado el diálogo de actualización contra ataques XSS provenientes de sitios web gestionados comprometidos. Si un sitio web conectado ya había sido comprometido, los metadatos de plugins o nombres de sitio no seguros que se reportaban al sitio web principal podían afectar la forma en que el diálogo mostraba la información de actualización. La consola del sitio web principal ahora trata esos metadatos remotos de forma más segura, lo que fortalece la confianza entre los sitios web gestionados y el sitio web principal.
Detección de IP de cliente más precisa en entornos proxy e IPv6.
La identificación correcta de la IP del cliente es la base de cada decisión de acceso que toma WP Cerber. Esta versión introduce dos mejoras independientes a esa lógica:
- Las direcciones IPv6 mapeadas a IPv4 ahora se convierten a la notación IPv4 estándar. Cuando se recibe una IP de cliente en formato IPv6 mapeado a IPv4, WP Cerber la representa de forma coherente en el registro de eventos, el control de acceso y las integraciones relacionadas.
- WP Cerber ya no recurre al encabezado
HTTP_CLIENT_IPcuando el encabezado proxyX-Forwarded-Forestá vacío o no contiene una dirección válida. El encabezadoHTTP_CLIENT_IPpuede ser falsificado, y eliminar esta opción evita la detección ambigua de direcciones IP de clientes detrás de proxies inversos.
Este cambio podría afectar su configuración: las entradas ACL escritas en notación IPv6 mapeada a IPv4 ya no coinciden con las direcciones IPv4 normalizadas de los clientes. Además, fail2ban no recibirá direcciones IP con esta notación.
Nueva terminología de listas de acceso IP para mejorar la claridad del administrador.
Se han sustituido los términos anteriormente estándar «Lista de acceso IP blanca» y «Lista de acceso IP negra» por los términos más claros y canónicos «Lista de acceso IP permitida» y «Lista de acceso IP bloqueada» en todo el panel de control del plugin. Obtenga más información sobre cómo funcionan las listas de acceso .
Esta actualización adapta la interfaz de usuario a una terminología de control de acceso más precisa. Los nuevos términos describen la decisión de acceso de forma más directa y proporcionan una terminología más clara y contundente para los administradores, la documentación y futuras mejoras de la interfaz de usuario.
Registro detallado de errores de la base de datos para el escáner de integridad.
El escáner de integridad ahora registra información detallada sobre los errores de la base de datos en el archivo de registro cuando se habilita el registro de diagnóstico en la configuración. Al analizar un problema del escáner, esto proporciona detalles de diagnóstico concretos en lugar de un fallo silencioso, lo que facilita la comprensión de qué sucedió y dónde.
Corrección de errores
Los datos de geolocalización IPv6 ahora se almacenan en caché correctamente.
Un error impedía que se almacenaran en caché los datos de geolocalización de las direcciones IPv6. Como consecuencia, cada vez que se mostraba el registro de actividad o el registro de tráfico, era necesario recuperar de nuevo la información del país para las direcciones IPv6 del servicio de geolocalización, lo que generaba solicitudes AJAX innecesarias y podía provocar un retraso considerable antes de que aparecieran los nombres de los países. Ahora, la información del país para las direcciones IPv6 se almacena correctamente en caché y se muestra inmediatamente en las siguientes visualizaciones. Además, esto elimina los mensajes recurrentes ERROR 1062 («Entrada duplicada») que el error escribía en el registro de errores del servidor en cada consulta de IPv6, lo que reduce el ruido en los registros para los administradores.
Comentarios y etiquetas correctos de la lista de acceso para coincidencias de rangos IPv6
En sitios con más de un rango o red IPv6 definidos en las Listas de Acceso IP, WP Cerber podía mostrar comentarios o etiquetas pertenecientes a una entrada diferente de la Lista de Acceso IPv6 en los registros de Tráfico y Actividad. Por ejemplo, una solicitud podía ser denegada mientras que la etiqueta del registro de Actividad mostraba "IP en la lista blanca", o viceversa. Esto era un problema de visualización en los registros, que podían mostrar detalles que no coincidían con la entrada de la Lista de Acceso correspondiente. Ahora, los registros informan del comentario y la etiqueta que corresponden a la entrada correcta.
Se ha restaurado el escáner de integridad para los prefijos de tabla que comienzan con un dígito.
La validación interna del identificador SQL ahora permite nombres de tabla válidos para la base de datos de WordPress cuando el prefijo de tabla configurado comienza con un dígito, como 1_ . Esto corrige una regresión introducida por la validación más estricta de las operaciones de base de datos en WP Cerber 9.7.4, donde los sitios afectados podían fallar al ejecutar las consultas del escáner de integridad y el escaneo podía detenerse poco después de comenzar.
Cambios de última hora
- Terminología de listas de acceso. En la interfaz de administración, las listas de acceso IP blancas y negras ahora se denominan «Lista de acceso IP permitida» y «Lista de acceso IP bloqueada». No se requieren cambios de configuración, pero la documentación y los procedimientos internos que hagan referencia a la terminología anterior deben actualizarse.
- Coincidencia de direcciones IPv6 mapeadas a IPv4 en la lista de acceso. Dado que la detección de IP del cliente ahora normaliza las direcciones IPv6 mapeadas a IPv4 a la notación IPv4 estándar, las entradas de la lista de acceso escritas en notación IPv6 mapeada ya no coincidirán con estas direcciones IP de cliente normalizadas. Si mantiene dichas entradas, revíselas y utilice la notación IPv4 estándar.