WP Cerber Security 9.7.4
English version: WP Cerber Security 9.7.4
Een korte mededeling van het team achter WP Cerber: deze release is een gerichte reeks werkzaamheden aan stabiliteit, beveiliging en de gebruikerservaring van beheerders.
Belangrijkste hoogtepunten
- Een deterministische oplossing voor fail2ban-logtijdstempels op servers waar de systeemklok en de WordPress-klok niet overeenkomen.
- Versterkte beveiliging van waarden die in het fail2ban-logbestand worden geschreven.
- Visuele afstemming met het door u gekozen kleurenschema voor het WordPress-beheerpaneel.
- Veiligere weergave van de beheerdersmeldingen van WP Cerber zelf.
- Visuele afstemming met het door u gekozen kleurenschema voor het WordPress-beheerpaneel.
- Fundamenteel werk aan een nieuwe abstractielaag voor databases en een uniform resultaat-/fouttype voor toekomstige releases.
Wijzigingen in beveiliging en toegangscontrole
De tijdstempels van fail2ban volgen nu de tijdzone van het besturingssysteem.
Voorheen werden vermeldingen in het fail2ban- logboek voorzien van een tijdstempel met behulp van WordPress's current_time() , die WordPress tijdens de uitvoering forceert naar UTC. Op servers waar de tijdzone van het besturingssysteem afwijkt van UTC, kwamen deze tijdstempels niet overeen met wat fail2ban verwacht, waardoor authenticatiefouten buiten findtime venster van fail2ban konden vallen. WP Cerber lost de systeemtijdzone nu automatisch op. Als u een server gebruikt waar automatische detectie de systeemtijdzone niet kan bepalen, kunt u een nieuwe constante definiëren. Lees hier meer over .
Verbeterde hostnaamvalidatie voor fail2ban-logboekvermeldingen
Hostnamen die bij mislukte inlogpogingen in het fail2ban-logboek worden vastgelegd, ondergaan nu een speciale controle. CR, LF en andere tekens die het logboek kunnen vervalsen, worden verwijderd; alleen veilige tekens voor hostnamen worden doorgelaten. De waarde wordt afgekapt tot de maximale lengte van een DNS-hostnaam, zodat elke logboekvermelding op één enkele, correct opgemaakte regel blijft staan.
Veiligere weergave van beheerdersmeldingen van WP Cerber
Berichten aan de beheerderszijde die door WP Cerber worden verzonden, worden nu door een filter gehaald dat slechts een specifieke set HTML-elementen en -attributen in de weergegeven output toelaat. De whitelist omvat alle HTML die WP Cerber daadwerkelijk gebruikt in beheerdersmeldingen, waardoor legitieme meldingen correct blijven worden weergegeven onder het strengere beleid.
Beheerderservaring en gebruikersinterface
Eerlijke, lokale feedback bij het installeren of valideren van een licentiesleutel.
De pagina 'Tools / Licentie' gaf in verschillende situaties onnodig veel informatie: het invullen van een leeg licentieveld leverde geen enkele reactie op, het invoeren van een sleutel met een onjuiste lengte had geen enkel effect en een tijdelijke verbindingsfout tijdens de validatie kon tegelijkertijd twee tegenstrijdige beheerdersmeldingen genereren.
Betere visuele consistentie met het kleurenschema van je WordPress-beheerpaneel
De beheerdersinterface van WP Cerber gebruikte voorheen vastgelegde accentkleuren die niet altijd overeenkwamen met het thema dat je in je WordPress-profiel had gekozen. Deze waarden zijn nu vervangen door de eigen kleuren van WordPress.
Verbeteringen in betrouwbaarheid
We hebben een nieuwe abstractielaag voor databases ontwikkeld.
WP Cerber wordt nu geleverd met een CRB_Database -klasse die databaseverbindingen, query-uitvoering, transacties en veilige waarde-quotering centraliseert, samen met een CRB_Query_Builder -klasse die veilige databasequery's bouwt en uitvoert met ingebouwde validatie- en veiligheidsmechanismen. Dit geeft WP Cerber een veiligere en consistentere basis voor de databasebewerkingen die de basis vormen voor activiteitsregistratie, verkeersinspectie en toegangslijsten.
Een uniform resultaat- en fouttype
Een nieuwe Revalt klasse wordt geïntroduceerd als de interne standaard van WP Cerber voor het verwerken van bewerkingsresultaten en fouten, ter geleidelijke vervanging van de oude, WP_Error gebaseerde aanpak. Deze klasse omvat bewerkingsresultaten, fouten, optionele diagnostische ketens voor meerlaagse architecturen en flexibele foutregistratie.
Betrouwbaardere registratie door de verkeersinspecteur
De verwerking van aanvraagvelden in de Traffic Inspector is herzien voor meer duidelijkheid en een strengere afhandeling. JSON-aanvraagpayloads worden nu gevalideerd tijdens het decoderen en eventuele decodeerfouten worden vastgelegd. Het maskeren van gevoelige velden is verbeterd met betere validatie en aanpassingsmogelijkheden om informatielekken te voorkomen. Recursieve verwerking voor het voorbereiden van databasevelden maakt gebruik van een strengere typeafhandeling en normalisatie, en aanvraagvelden worden consistent ontsnapt voordat ze in de database worden ingevoegd.
Bugfixes
De licentiestatus wordt niet langer overschreven door een niet-geverifieerde sleutel. Wanneer een gebruiker een ongeldige of niet-verifieerbare nieuwe licentiesleutel invoerde op de licentiepagina, kon de bestaande opgeslagen licentiestatus worden gewist. In versie 9.7.4 wordt een kandidaat-licentiesleutel pas opgeslagen na een succesvolle validatie.
Ingrijpende wijzigingen
De instelling fal2ban is hernoemd.
De instelling die voorheen "Mislukte inlogpogingen naar het systeemlogbestand schrijven" heette, is hernoemd naar "Mislukte inlogpogingen loggen in een syslog-achtig formaat voor geautomatiseerde IP-blokkeringstools" . De instelling regelt nog steeds het loggen van mislukte inlogpogingen naar het daarvoor bestemde bestand dat door tools zoals fail2ban wordt gebruikt; alleen het label is gewijzigd. Als u interne documentatie of schermafbeeldingen voor uw team bijhoudt, is dit het moment om deze bij te werken.