Releases
Releases
Posted By

WP Cerber Security 9.7.4


English version: WP Cerber Security 9.7.4


Un petit message de l'équipe derrière WP Cerber : cette version est une série de travaux ciblés sur la stabilité, la sécurité et l'expérience d'administration.

Points clés

  • Une solution déterministe pour les horodatages des journaux fail2ban sur les serveurs où l'horloge système et l'horloge WordPress divergent.
  • Nettoyage renforcé des valeurs écrites dans le fichier journal fail2ban.
  • Alignement visuel avec le schéma de couleurs de votre administration WordPress.
  • Affichage plus sûr des notifications d'administration de WP Cerber.
  • Alignement visuel avec le schéma de couleurs de votre administration WordPress.
  • Travaux préparatoires sur une nouvelle couche d'abstraction de base de données et un type de résultat/erreur unifié pour les versions futures.

Modifications apportées à la sécurité et au contrôle d'accès

Les horodatages de fail2ban suivent désormais le fuseau horaire du système d'exploitation.

Auparavant, les entrées du journal fail2ban étaient horodatées à l'aide de la current_time() de WordPress, qui est forcée à UTC lors de l'exécution. Sur les serveurs dont le fuseau horaire diffère de UTC, ces horodatages ne correspondaient pas aux attentes de fail2ban, et les échecs d'authentification pouvaient se produire en dehors de la fenêtre findtime de fail2ban. WP Cerber résout désormais automatiquement le fuseau horaire du système. Si vous utilisez un serveur où la détection automatique ne peut pas déterminer le fuseau horaire du système, vous pouvez définir une nouvelle constante. Pour en savoir plus, consultez la documentation .

Nettoyage renforcé des noms d'hôtes pour les entrées de journal fail2ban

Les noms d'hôtes enregistrés dans le journal fail2ban lors des tentatives de connexion infructueuses font désormais l'objet d'un nettoyage spécifique. Les caractères CR, LF et autres caractères susceptibles de falsifier les journaux sont supprimés ; seuls les caractères autorisés pour les noms d'hôtes sont conservés, et la valeur est tronquée à la longueur maximale autorisée par le DNS afin que chaque entrée du journal tienne sur une seule ligne.

Affichage plus sûr des notifications d'administration de WP Cerber

Les messages d'administration émis par WP Cerber sont désormais soumis à un filtre de validation qui n'autorise qu'un ensemble spécifique d'éléments et d'attributs HTML dans le rendu. Cette liste blanche couvre tout le code HTML utilisé par WP Cerber dans les notifications d'administration, garantissant ainsi que les notifications légitimes continuent de s'afficher correctement malgré cette politique plus stricte.

Expérience d'administration et interface utilisateur

Commentaires honnêtes et localisés lors de l'installation ou de la validation d'une clé de licence

La page Outils / Licence était auparavant étrangement silencieuse dans plusieurs situations : la soumission d’un champ de licence vide ne produisait aucun retour d’information, la soumission d’une clé de longueur incorrecte ne faisait rien en silence, et une erreur de connectivité transitoire lors de la validation pouvait produire deux notifications d’administrateur contradictoires simultanément.

Une meilleure cohérence visuelle avec le schéma de couleurs de votre administration WordPress

L'interface d'administration de WP Cerber utilisait auparavant des couleurs d'accentuation codées en dur qui ne correspondaient pas toujours au thème d'administration choisi dans votre profil WordPress. Ces valeurs ont été remplacées par les couleurs personnalisées de WordPress.

Améliorations de la fiabilité

Nous avons conçu une nouvelle couche d'abstraction de base de données

WP Cerber intègre désormais une classe CRB_Database qui centralise les connexions aux bases de données, l'exécution des requêtes, les transactions et la gestion sécurisée des devis, ainsi qu'une classe CRB_Query_Builder qui construit et exécute des requêtes de base de données sécurisées grâce à des mécanismes de validation et de sécurité intégrés. WP Cerber bénéficie ainsi d'une base plus sûre et plus cohérente pour les opérations de base de données qui sous-tendent la journalisation des activités, l'inspection du trafic et les listes de contrôle d'accès.

Un type de résultat et d'erreur unifié

Une nouvelle classe Revalt est introduite comme norme interne de WP Cerber pour la gestion des résultats et des erreurs d'opérations, remplaçant progressivement l'ancienne approche basée sur WP_Error . Elle encapsule les résultats d'opérations, les erreurs, les chaînes de diagnostic optionnelles pour une architecture multiniveau et une journalisation flexible des erreurs.

Enregistrement plus fiable des inspecteurs de la circulation

Le traitement des champs de requête de l'Inspecteur de trafic a été remanié pour plus de clarté et un contrôle plus rigoureux. Les charges utiles des requêtes JSON sont désormais validées lors du décodage, et toute erreur de décodage est détectée. Le masquage des champs sensibles a été amélioré grâce à une validation et une personnalisation accrues afin de prévenir les fuites d'informations. Le traitement récursif pour la préparation des champs de base de données utilise une gestion et une normalisation des types plus strictes, et les champs de requête sont systématiquement échappés avant leur insertion dans la base de données.

Corrections de bugs

L'état de la licence n'est plus écrasé par une clé non vérifiée. Auparavant, lorsqu'un utilisateur saisissait une nouvelle clé de licence invalide ou non vérifiable sur la page des licences, l'état de la licence enregistrée pouvait être effacé. Dans la version 9.7.4, une clé de licence candidate n'est enregistrée qu'après validation.

Changements radicaux

Paramètre fal2ban renommé

Le paramètre précédemment intitulé « Écrire les tentatives de connexion infructueuses dans le fichier journal système » a été renommé « Enregistrer les tentatives de connexion infructueuses au format syslog pour les outils de blocage automatique d'adresses IP » . Ce paramètre contrôle toujours l'enregistrement des tentatives de connexion infructueuses dans le fichier dédié utilisé par des outils tels que fail2ban ; seul le libellé a changé. Si vous conservez de la documentation interne ou des captures d'écran pour votre équipe, il est temps de les mettre à jour.


I'm a team lead in Cerber Tech. I'm a software & database architect, WordPress - PHP - SQL - JavaScript developer. I started coding in 1993 on IBM System/370 (yeah, that was amazing days) and today software engineering at Cerber Tech is how I make my living. I've taught to have high standards for myself as well as using them in developing software solutions.

View Comments
There are currently no comments.