WP Cerber Security 9.7
English version: WP Cerber Security 9.7
Cette version poursuit notre engagement en faveur d'une utilisation claire et d'une compatibilité ascendante. Nous introduisons un nouveau widget de tableau de bord qui permet de visualiser rapidement les risques liés à la configuration et à l'environnement, ainsi qu'un renforcement ciblé de la sécurité au niveau de la journalisation et de l'interface d'administration. Dans le cadre de cette mise à jour, nous avons franchi une nouvelle étape dans l'alignement de WP Cerber avec PHP 8.5 en supprimant les chemins obsolètes et en réduisant les messages d'obsolescence, afin que son utilisation quotidienne sur les environnements modernes reste prévisible et fluide.
Widget du tableau de bord de préparation du système
Un nouveau widget « État du système » est désormais disponible dans le tableau de bord WP Cerber. Il permet de détecter les problèmes de configuration des plugins et d'environnement susceptibles d'affecter la sécurité ou la stabilité. Ce widget a été conçu pour rendre visibles les premiers signaux d'alerte sans obliger les administrateurs à consulter les journaux ou les écrans de diagnostic.
Les problèmes sont présentés sous forme de liste structurée, avec des niveaux de gravité, l'horodatage des événements récurrents, des détails de diagnostic optionnels et des liens vers la documentation pertinente. Chaque élément peut être ignoré individuellement après examen, ce qui permet au tableau de bord de rester concentré sur les problèmes non résolus.
Mises à jour de renforcement de la sécurité
La journalisation du trafic a été renforcée grâce à une protection contre la falsification et l'injection de journaux. Cette modification améliore l'intégrité des journaux de sécurité et réduit le risque de manipulation des événements enregistrés par des entrées non fiables lors d'analyses forensiques.
L'application Content-Security-Policy dans l'interface d'administration du plugin a été renforcée. Des directives supplémentaires contraignent désormais explicitement les scripts, les styles, les soumissions de formulaires et le comportement d'intégration, réduisant ainsi la surface d'attaque lors de l'utilisation de l'interface d'administration.
Améliorations en matière de détection et de pare-feu
La détection de JavaScript malveillant obfusqué a été améliorée afin de mieux identifier les charges utiles intentionnellement dissimulées. Nous nous sommes concentrés sur le renforcement de la couverture des techniques d'obfuscation courantes tout en préservant la prévisibilité du comportement de détection.
Compatibilité et maintenance
Le code obsolète déprécié dans PHP 8.5 a été supprimé. Cela réduit les avertissements de dépréciation sur les versions plus récentes de PHP et permet aux journaux d'erreurs du serveur de se concentrer sur les problèmes exploitables.
Dans le cadre de la maintenance courante, les fonctionnalités de surveillance obsolètes et les constructions PHP dépréciées ont été supprimées. Ces modifications améliorent la conformité avec le comportement actuel de PHP et réduisent le risque de cas limites liés à l'exécution de code obsolète.
Comportement de l'interface d'administration et des paramètres
La validation des en-têtes HTTP utilisée pour la gestion des requêtes autorisées a été mise à jour afin de traiter correctement les règles comportant des valeurs vides après les deux-points. Les en-têtes avec des valeurs telles que 0 ou une chaîne vide sont désormais traités comme prévu, tandis que les règles correctement formatées continuent de fonctionner sans modification.
Le réarrangement des widgets du tableau de bord s'effectue désormais uniquement via leurs titres. Cela évite les modifications accidentelles de la mise en page lors de la manipulation du contenu des widgets et rend la personnalisation du tableau de bord plus réfléchie.
Fiabilité et traitement en arrière-plan
La gestion des erreurs liées à la distribution des alertes par courriel a été améliorée, et les données obsolètes sont désormais nettoyées automatiquement lors des mises à jour. Ces modifications réduisent les échecs de notification silencieux et empêchent l'accumulation de données obsolètes entre les versions.
Le nettoyage des commentaires indésirables a été optimisé pour s'exécuter par lots avec une gestion plus cohérente des horodatages. Sur les sites à fort volume de commentaires, cela réduit le risque de surcharge des ressources lors des opérations de maintenance.
La gestion des sessions utilisateur expirées et des blocages d'adresse IP a été améliorée afin de garantir une levée plus systématique des restrictions obsolètes. Cela réduit les cas où l'accès reste bloqué plus longtemps que prévu.
Correction de bugs
Plusieurs problèmes mineurs qui provoquaient des avertissements de dépréciation PHP lors du passage de valeurs null aux fonctions de traitement de chaînes de caractères ont été corrigés. Ceci évite la récurrence d'entrées de journal telles que preg_replace(): Passing null to parameter #3 ($subject) of type array|string is deprecated et preg_match(): Passing null to parameter #2 ($subject) of type string is deprecated .
Des bogues provoquant des avertissements concernant des données de requête manquantes, notamment Undefined array key "REQUEST_METHOD" et Undefined array key "HTTP_HOST" ont été corrigés. Ces cas particuliers sont désormais gérés en toute sécurité sans encombrer les journaux d'erreurs du serveur.
Les pages de paramètres ont été corrigées afin d'afficher correctement les balises HTML échappées, évitant ainsi un affichage confus ou erroné lors de la consultation de certaines valeurs de configuration dans l'interface d'administration.