Releases
Releases
Posted By

WP Cerber Security 9.7.4


English version: WP Cerber Security 9.7.4


Un breve messaggio dal team di WP Cerber: questa versione si concentra su aspetti quali stabilità, sicurezza ed esperienza di amministrazione.

Punti salienti

  • Una soluzione deterministica per i timestamp dei log di fail2ban sui server in cui l'orologio di sistema e l'orologio di WordPress non coincidono.
  • Sanificazione rafforzata dei valori scritti nel file di log di fail2ban.
  • Allineamento visivo con la combinazione di colori scelta per l'area di amministrazione di WordPress.
  • Visualizzazione più sicura degli avvisi di amministrazione di WP Cerber.
  • Allineamento visivo con la combinazione di colori scelta per l'area di amministrazione di WordPress.
  • Lavoro preliminare su un nuovo livello di astrazione del database e su un tipo unificato di risultato/errore per le versioni future.

Modifiche alla sicurezza e al controllo degli accessi

I timestamp di fail2ban ora seguono il fuso orario del sistema operativo.

In precedenza, le voci nel log di fail2ban venivano contrassegnate con un timestamp utilizzando la current_time() di WordPress, che WordPress impone al fuso orario UTC in fase di esecuzione. Sui server in cui il fuso orario del sistema operativo differisce dall'UTC, questi timestamp non corrispondevano a quelli previsti da fail2ban e gli errori di autenticazione potevano verificarsi al di fuori della finestra findtime di fail2ban. Ora WP Cerber risolve automaticamente il fuso orario del sistema. Se si utilizza un server in cui il rilevamento automatico non è in grado di determinare il fuso orario del sistema, è possibile definire una nuova costante. Per saperne di più, consultare la documentazione .

Sanificazione avanzata del nome host per le voci di registro di fail2ban.

I nomi host scritti nel log di fail2ban in caso di tentativi di accesso falliti vengono ora sottoposti a una procedura di sanificazione dedicata. I caratteri CR, LF e altri caratteri che potrebbero falsificare i log vengono rimossi, vengono consentiti solo i caratteri sicuri per i nomi host e il valore viene troncato al limite di lunghezza del nome host DNS, in modo che ogni voce del log rimanga su una singola riga ben formata.

Visualizzazione più sicura degli avvisi di amministrazione di WP Cerber

I messaggi lato amministratore emessi da WP Cerber vengono ora filtrati con un filtro di sanificazione che consente solo un set specifico di elementi e attributi HTML nell'output visualizzato. La lista di elementi consentiti comprende tutto l'HTML effettivamente utilizzato da WP Cerber negli avvisi di amministrazione, garantendo che gli avvisi legittimi continuino a essere visualizzati correttamente anche con le nuove e più restrittive policy.

Esperienza e interfaccia utente dell'amministratore

Feedback onesto e localizzato durante l'installazione o la convalida di una chiave di licenza.

In passato, la pagina Strumenti/Licenza risultava inspiegabilmente poco utile in diverse situazioni: l'inserimento di un campo licenza vuoto non produceva alcun feedback, l'invio di una chiave di lunghezza errata non generava alcun effetto silenzioso e un errore di connettività temporaneo durante la convalida poteva generare contemporaneamente due avvisi contraddittori per l'amministratore.

Migliore coerenza visiva con la combinazione di colori dell'area di amministrazione di WordPress.

In precedenza, l'interfaccia di amministrazione di WP Cerber utilizzava colori di accento predefiniti che non sempre corrispondevano al tema scelto nel profilo WordPress. Questi valori sono stati sostituiti con i colori personalizzati di WordPress.

Miglioramenti dell'affidabilità

Abbiamo progettato un nuovo livello di astrazione del database

WP Cerber ora include una classe CRB_Database che centralizza le connessioni al database, l'esecuzione delle query, le transazioni e la gestione sicura dei valori, insieme a una classe CRB_Query_Builder che crea ed esegue query di database sicure con meccanismi di convalida e sicurezza integrati. Questo offre a WP Cerber una base più sicura e coerente per le operazioni sul database che alimentano la registrazione delle attività, l'ispezione del traffico e le liste di controllo degli accessi.

Un tipo unificato di risultato ed errore

La nuova classe Revalt viene introdotta come standard interno di WP Cerber per la gestione dei risultati e degli errori delle operazioni, sostituendo gradualmente l'approccio precedente basato su WP_Error . Essa incapsula i risultati delle operazioni, gli errori, le catene diagnostiche opzionali per architetture multilivello e la registrazione flessibile degli errori.

Registrazione più affidabile da parte dell'ispettore del traffico

L'elaborazione dei campi di richiesta dell'ispettore del traffico è stata rielaborata per maggiore chiarezza e rigore. I payload delle richieste JSON vengono ora convalidati durante la decodifica e gli eventuali errori di decodifica vengono rilevati. La mascheratura dei campi sensibili è stata rivista con una migliore convalida e personalizzazione per prevenire fughe di informazioni. L'elaborazione ricorsiva per la preparazione dei campi del database utilizza una gestione dei tipi e una normalizzazione più rigorose e i campi di richiesta vengono sistematicamente sottoposti a escape prima dell'inserimento nel database.

Correzioni di bug

Lo stato della licenza non viene più sovrascritto da una chiave non verificata. Quando un utente inseriva una nuova chiave di licenza non valida o non verificabile nella pagina delle licenze, lo stato della licenza memorizzato poteva essere cancellato. Nella versione 9.7.4, una chiave di licenza candidata viene memorizzata solo dopo una convalida riuscita.

Modifiche improvvise

Impostazione fal2ban rinominata

L'impostazione precedentemente denominata "Scrivi i tentativi di accesso non riusciti nel file di registro di sistema" è stata rinominata in "Registra i tentativi di accesso non riusciti in un formato simile a syslog per gli strumenti di blocco IP automatico" . L'impostazione continua a controllare la registrazione dei tentativi di accesso non riusciti nel file dedicato utilizzato da strumenti come fail2ban; è cambiata solo l'etichetta, quindi se gestite documentazione interna o screenshot per il vostro team, questo è il momento di aggiornarli.


I'm a team lead in Cerber Tech. I'm a software & database architect, WordPress - PHP - SQL - JavaScript developer. I started coding in 1993 on IBM System/370 (yeah, that was amazing days) and today software engineering at Cerber Tech is how I make my living. I've taught to have high standards for myself as well as using them in developing software solutions.

View Comments
There are currently no comments.