WP Cerber Security 9.8
English version: WP Cerber Security 9.8
Cette mise à jour se concentre sur les fonctionnalités de WP Cerber que vous utilisez au quotidien sans y penser constamment : l’identification du visiteur à l’origine d’une requête, la consignation des décisions d’accès dans vos journaux et la fiabilité du scanner d’intégrité sur votre installation WordPress. Nous avons corrigé une faille de sécurité XSS dans la console d’administration Cerber.Hub, amélioré la détection de l’adresse IP du client dans les configurations proxy et IPv6, et résolu plusieurs problèmes générant des journaux serveur volumineux et des étiquettes de listes de contrôle d’accès erronées.
Points clés
- Renforcement du système de boîte de dialogue de mise à jour de Cerber.Hub afin d'empêcher les attaques XSS via les métadonnées des plugins signalées par les sites gérés compromis.
- La détection de l'adresse IP du client est plus précise et prévisible dans les environnements de proxy inverse et IPv6.
- Terminologie des listes d'accès plus claire dans l'interface d'administration.
- Plusieurs correctifs de bogues qui suppriment le bruit des journaux, corrigent les étiquettes trompeuses des listes d'accès et rétablissent l'analyse d'intégrité sur les sites avec des préfixes de table inhabituels.
Rendu défensif dans la boîte de dialogue de mise à jour de Cerber.Hub
Pour les administrateurs qui gèrent WP Cerber sur plusieurs sites web via Cerber.Hub , nous avons renforcé la sécurité de la boîte de dialogue de mise à jour afin de prévenir les attaques XSS provenant de sites web gérés compromis. Si un site web connecté était déjà compromis, les métadonnées de plugins ou les noms de sites non sécurisés renvoyés au site web principal pouvaient potentiellement affecter l'affichage des informations de mise à jour dans la boîte de dialogue. La console du site web principal traite désormais ces métadonnées distantes de manière plus sécurisée, renforçant ainsi le niveau de confiance entre les sites web gérés et le site web principal.
Détection plus précise de l'adresse IP du client dans les environnements proxy et IPv6
L'identification correcte de l'adresse IP du client est essentielle à toutes les décisions d'accès prises par WP Cerber. Cette version introduit deux améliorations indépendantes à cette logique :
- Les adresses IPv6 mappées sur IPv4 sont désormais converties au format IPv4 standard. Lorsqu'une adresse IP client est reçue au format IPv6 mappé sur IPv4, WP Cerber la représente désormais de manière cohérente dans la journalisation, le contrôle d'accès et les intégrations associées.
- WP Cerber n'utilise plus l'en-tête
HTTP_CLIENT_IPlorsque l'en-têteX-Forwarded-Fordu proxy est vide ou ne contient pas d'adresse valide. L'en-têteHTTP_CLIENT_IPétant falsifiable, la suppression de ce mécanisme de repli évite toute ambiguïté dans la détection de l'adresse IP du client derrière un proxy inverse.
Cette modification peut affecter votre configuration : les entrées ACL écrites au format IPv6 mappé IPv4 ne correspondent plus aux adresses IPv4 normalisées des clients. De plus, fail2ban ne recevra pas les adresses IP dans ce format.
Nouvelle terminologie des listes de contrôle d'accès IP pour une meilleure clarté pour les administrateurs
Les termes « Liste d’accès IP blanche » et « Liste d’accès IP noire », auparavant standardisés, ont été remplacés par les termes plus clairs et canoniques « Liste d’accès IP autorisée » et « Liste d’accès IP bloquée » dans le tableau de bord du plugin. Pour en savoir plus sur le fonctionnement des listes d’accès, consultez la documentation.
Cette mise à jour harmonise l'interface utilisateur avec une terminologie de contrôle d'accès plus précise. Les nouveaux termes décrivent plus directement la décision d'accès et offrent une terminologie plus claire et plus fiable pour les administrateurs, la documentation et les futures améliorations de l'interface.
Journalisation détaillée des erreurs de base de données pour l'analyseur d'intégrité
L'analyseur d'intégrité enregistre désormais des informations détaillées sur les erreurs de base de données dans le journal lorsque la journalisation des diagnostics est activée dans les paramètres. Lors du diagnostic d'un problème d'analyse, vous disposez ainsi d'informations précises au lieu d'une panne silencieuse, ce qui facilite la compréhension de l'origine et de la nature du problème.
Corrections de bugs
Les données de géolocalisation IPv6 sont désormais correctement mises en cache.
Un bug empêchait la mise en cache des données de géolocalisation des adresses IPv6. Par conséquent, à chaque affichage du journal d'activité ou du journal de trafic, les informations de pays des adresses IPv6 devaient être récupérées auprès du service de géolocalisation, ce qui générait des requêtes AJAX inutiles et pouvait entraîner un délai perceptible avant l'affichage des noms de pays. Désormais, les informations de pays IPv6 sont correctement mises en cache et affichées immédiatement lors des consultations suivantes. De plus, cette mise à jour supprime les messages ERROR 1062 (« Entrée dupliquée ») récurrents que le bug générait dans le journal d'erreurs du serveur à chaque requête IPv6, réduisant ainsi le volume de données dans les journaux pour les administrateurs.
Commentaires et étiquettes corrects de la liste d'accès pour les correspondances de plage IPv6
Sur les sites comportant plusieurs plages d'adresses IPv6 ou réseaux IPv6 définis dans les listes de contrôle d'accès (ACL), WP Cerber pouvait afficher des commentaires ou des étiquettes correspondant à une entrée d'ACL différente dans les journaux de trafic et d'activité. Par exemple, une requête pouvait être refusée alors que l'étiquette du journal d'activité indiquait « Adresse IP autorisée », et inversement. Ce problème d'affichage dans les journaux pouvait révéler des détails ne correspondant pas à l'entrée d'ACL réellement concernée. Désormais, les journaux affichent le commentaire et l'étiquette correspondant à l'entrée appropriée.
Le scanner d'intégrité a été rétabli pour les préfixes de table commençant par un chiffre.
La validation interne des identifiants SQL autorise désormais les noms de tables de base de données WordPress valides lorsque le préfixe de table configuré commence par un chiffre, comme 1_ . Ceci corrige une régression introduite par la validation plus stricte des opérations de base de données dans WP Cerber 9.7.4, où les sites concernés pouvaient ne pas parvenir à exécuter les requêtes d'analyse d'intégrité et l'analyse pouvait s'interrompre peu après son lancement.
Changements radicaux
- Terminologie des listes de contrôle d'accès. Les termes « Liste de contrôle d'accès IP blanche » et « Liste de contrôle d'accès IP noire » sont désormais remplacés par « Liste de contrôle d'accès IP autorisée » et « Liste de contrôle d'accès IP bloquée » dans l'interface d'administration. Aucune modification de configuration n'est requise, mais la documentation et les procédures internes faisant référence aux anciens termes doivent être mises à jour.
- Correspondance IPv6 mappée IPv4 dans la liste d'accès. La détection des adresses IP des clients normalisant désormais les adresses IPv6 mappées IPv4 au format IPv4 standard, les entrées de la liste d'accès rédigées en notation IPv6 mappée ne correspondront plus à ces adresses IP normalisées. Si vous gérez de telles entrées, veuillez les vérifier et utiliser la notation IPv4 standard.