Releases
Releases
Posted By

WP Cerber Security 9.8.3


English version: WP Cerber Security 9.8.3


In één oogopslag

We hebben de manier waarop externe en door gebruikers aangeleverde gegevens door de plugin-scanner, beveiligingsmails en logboekexporten worden verwerkt, aangescherpt. Daarnaast hebben we de export van grote activiteitslogboeken zo ontworpen dat deze voorspelbaarder presteert onder geheugendruk en hebben we diverse problemen opgelost die de triage en rapportage minder nauwkeurig maakten.

Na de update zijn er geen configuratiewijzigingen nodig, maar het is raadzaam deze release zo snel mogelijk te installeren als u afhankelijk bent van activiteitsmeldingen, e-mails met een pincode voor tweefactorauthenticatie of grote exportbestanden van beveiligingslogboeken.

Belangrijkste hoogtepunten

  • Beveiligingsversterking voor scannerberichten van plug-ins en uitgaande beveiligingsmails.
  • Een nieuwe samenvatting van het datumbereik in exportbestanden van activiteitenlogboeken voor eenvoudiger forensisch onderzoek.
  • Voorspelbaardere, geheugenbesparende logexports voor grote activiteits- en verkeerslogs.
  • Betere prestaties wanneer exports achter Nginx worden uitgevoerd.
  • Oplossingen voor waarschuwingsmails, Traffic Inspector-filtering, geheugenbeheer bij logexport en beheerdersmeldingen.

Beveiligingsversterking

Berichten over wijzigingen in het eigendom van de scanner worden nu in de juiste context weergegeven.

WP Cerber leest metadata over plugin-eigendom uit de pluginrepository van WordPress.org en toont deze wanneer het eigendom van een geïnstalleerde plugin verandert. Deze gegevensbron is doorgaans betrouwbaar en de kans op kwaadaardige metadata is klein, maar externe metadata mogen desondanks niet als onbewerkte HTML in de WordPress-beheerinterface worden ingevoegd.

Deze release leidt het bericht over de eigendomsoverdracht en de bijbehorende links naar het eigenaarsprofiel via de gebruikersinterface van WP Cerber. Profiel-URL's en weergavenamen worden nu in hun eigen uitvoercontexten geëscapt voordat ze worden weergegeven. Dit verhelpt een potentieel XSS-risico dat in de scannerresultaten is opgeslagen, zonder de tekst van het bericht dat beheerders zien te wijzigen.

Gebruikersgekozen weergavenamen kunnen niet langer extra e-mailontvangers toevoegen.

Bij het samenstellen van e-mailontvangers voor wp_mail() werden onbewerkte profielvelden zoals voornaam, achternaam en weergavenaam gebruikt. Omdat ontvangers die door komma's gescheiden zijn als meerdere adressen kunnen worden geïnterpreteerd, kan een zorgvuldig samengestelde profielnaam een onbedoelde ontvanger toevoegen aan e-mails met een tweefactorauthenticatie-PIN of activiteitsmeldingen.

We hebben een speciale functie toegevoegd voor het opschonen van e-mailweergavenamen en deze op beide verzendpunten toegepast. De functie verwijdert tekens die belangrijk zijn voor deze manier van ontvangerinjectie, waaronder komma's, aanhalingstekens, backslashes, punthaken en besturingstekens. WP Cerber staat niet langer toe dat speciaal ontworpen profielweergavenamen onbedoelde ontvangers toevoegen aan deze beveiligingsmails.

Bij het exporteren van gevoelige logbestanden wordt clients nu geadviseerd gedownloade bestanden niet op te slaan.

Bij het exporteren van activiteits- en verkeerslogboeken wordt nu een Cache-Control: no-store -antwoordheader verzonden. Dit instrueert browsers en compatibele tussenliggende caches om geen kopie van een gedownload beveiligingslogboek te bewaren.

Dat is belangrijk omdat logexports forensische gegevens kunnen bevatten: IP-adressen, metadata van verzoeken, activiteitsgegevens en andere details die beheerders kunnen gebruiken bij incidentanalyse. De nieuwe header verkleint de kans dat deze gegevens in caches terechtkomen waar de WordPress-beheerder geen directe controle over heeft.

Verbeteringen in het exporteren van logboeken

Activiteitenlogboekexports tonen nu het datumbereik dat ze bestrijken.

De header van de CSV-export van het activiteitenlogboek bevatte voorheen alleen de actieve filters. Deze bevat nu twee extra rijen met de tijdstempels van de oudste en nieuwste records in de geëxporteerde set.

Wanneer u een exportbestand aan een collega geeft of aan een incidentrapport koppelt, wordt het betreffende tijdsvenster nu in het bestand zelf vermeld. Dit maakt forensisch onderzoek en triage minder foutgevoelig, vooral wanneer er meerdere exportbestanden voor dezelfde website of hetzelfde onderzoek bestaan. Als er geen rijen overeenkomen met de geselecteerde filters, wordt het datumbereik weggelaten.

Grote logbestanden worden nu in één keer geëxporteerd.

De export van het activiteitenlogboek voerde voorheen dezelfde query één keer per chunk opnieuw uit met een steeds groter wordende offset. Bij grote datasets kan dit patroon overgaan in het scannen met een steeds grotere offset, waardoor exports trager en kwetsbaarder worden naarmate het logboek groeit.

De export leest nu alle overeenkomende rijen in één keer, zonder buffering. Dit zorgt voor een stabiel geheugengebruik en een nette vrijgave van de databaseverbinding, ongeacht of de download normaal wordt voltooid of voortijdig stopt. Als u ooit een grote export hebt zien vertragen of vastlopen, dan is dit het mechanisme achter dat gedrag, in een vernieuwde versie.

Snellere time-to-first-byte dankzij Nginx

Exports versturen nu de header X-Accel-Buffering: no . Wanneer Nginx voor PHP-FPM staat, kan het anders de volledige respons bufferen voordat deze naar de browser wordt doorgestuurd. Deze header geeft Nginx de instructie om de brokken door te geven zodra ze worden gegenereerd.

De header is specifiek voor Nginx. Apache en andere proxy's negeren deze zonder problemen, dus de wijziging verbetert het gedrag waar nodig zonder elders extra configuratiewerk te vereisen.

Verbeteringen in betrouwbaarheid

Een consistentere afhandeling van databaseschema's.

Tabeldefinities voor de logtabellen zijn nu afkomstig van gecentraliseerde declaraties in plaats van inline CREATE TABLE SQL-instructies. Dit zorgt ervoor dat nieuwe installaties en upgrades consistent blijven en geeft WP Cerber een consistentere basis voor het detecteren van schema-afwijkingen in bestaande installaties.

In de praktijk betekent dit dat als een logtabel afwijkt van de verwachte structuur, WP Cerber dit verschil waarschijnlijk eerder zal detecteren en herstellen. Dit is geen zichtbare functie in de gebruikersinterface, maar het versterkt de betrouwbaarheid van het logsubsysteem waarop beheerders vertrouwen tijdens het bekijken, exporteren en analyseren van incidenten.

Veiligere decodering van opgeslagen aanvraaggegevens

De opgeslagen gegevens in aanvraagvelden kunnen variëren tussen oudere installaties en legacy-logbestanden. Sommige records kunnen null-waarden, lege waarden, ongeldige JSON of niet-ondersteunde geserialiseerde payloads bevatten.

WP Cerber behandelt deze gevallen nu uniform door ze als lege arrays te beschouwen in plaats van waarschuwingen of inconsistente resultaten te genereren. Dit is vooral gunstig voor sites die loggegevens hebben bewaard in verschillende oudere versies, waar opgeslagen aanvraaggegevens mogelijk niet altijd overeenkomen met het formaat dat door de huidige releases wordt gebruikt.

Bugfixes en verbeteringen

Verkeersinspectielogboek: Het filter "Softwarefout" wordt nu correct gecombineerd met andere filters.

In het formulier voor geavanceerd zoeken kan het selectievakje 'Elke softwarefout' onjuist worden gecombineerd met andere filters. Verzoeken met geregistreerde PHP-fouten kunnen worden weergegeven, zelfs als ze niet overeenkomen met de andere zoekcriteria.

De filtergroepen worden nu met de juiste prioriteit geëvalueerd. Zoekresultaten in het verkeersinspectielogboek houden rekening met alle door u ingestelde voorwaarden, waardoor het sorteren van druk verkeer voorspelbaarder wordt.

De geheugenlimiet voor logexport wordt nu correct geïnterpreteerd.

In sommige omgevingen kan een numerieke geheugenlimietwaarde, zoals 512 worden toegepast in bytes in plaats van megabytes. Hierdoor kan WP Cerber er mogelijk niet in slagen het beschikbare geheugen voor resource-intensieve bewerkingen te verhogen, waardoor grote exportprocessen eerder dan verwacht kunnen stoppen.

De waarde wordt nu correct geïnterpreteerd, waardoor het exportgedrag betrouwbaarder is bij configuraties die numerieke geheugenlimieten bieden.

E-mails met activiteitsmeldingen linken nu naar de juiste dashboardweergave.

E-mails met activiteitswaarschuwingen bevatten links naar het WP Cerber-dashboard, zodat beheerders de gebeurtenissen achter een waarschuwing kunnen bekijken. Deze links zijn opgebouwd uit een waardecombinatie die parameters uit balans kan brengen, waardoor een link de verkeerde filterwaarde kan weergeven.

Een IP-filter kan bijvoorbeeld een IP-bereikgrens ontvangen in plaats van de verwachte waarde. Elke queryparameter wordt nu gekoppeld aan de juiste waarde, waardoor waarschuwingslinks betrouwbaarder naar de beschreven gebeurtenissen leiden.

De zoekterm 'Alert' identificeert nu de juiste gebruiker.

Het matchen van gebruikers met zoekstrings in waarschuwingsberichten was voorheen afhankelijk van een aanroep die een gebruikersobject kon retourneren, zelfs voor een niet-bestaande gebruikers-ID. WP Cerber zoekt nu de gebruiker op die aan de geregistreerde gebeurtenis is gekoppeld en beschermt tegen een ontbrekende gebruiker.

Hierdoor worden op zoekopdrachten gebaseerde waarschuwingsregels gekoppeld aan het beoogde account en wordt misleidend waarschuwingsgedrag voorkomen wanneer gebeurtenisgegevens verwijzen naar een gebruiker die niet meer bestaat of niet kan worden gevonden.

Een PHP-melding is verwijderd uit de controle op activiteitswijzigingen.

Een probleem met de operatorprioriteit bij de controle "gewijzigd sinds" betekende dat een fallback-pad niet werd gebruikt zoals bedoeld. Wanneer een wijzigingstijdstempel ontbrak, kon de controle een melding geven dat de sleutel niet gedefinieerd was.

De expressie staat nu correct tussen haakjes. Een ontbrekende tijdstempel wordt behandeld als "gewijzigd" en de PHP-melding verschijnt niet langer in uw logboeken.

Onder de motorkap

Voor beheerders en ontwikkelaars die onze interne processen volgen, zet deze release de migratie van de gegevenspaden voor activiteits- en verkeerslogboeken voort naar expliciete, gestructureerde foutafhandeling. Fouten zoals een niet-beschikbare database of een mislukte exportconfiguratie worden nu weergegeven voordat de uitvoer begint, in plaats van dat de beheerder met een verwarrend leeg bestand achterblijft.

Het schema-beheer wordt ook geconsolideerd achter gecentraliseerde tabeldeclaraties. Dit werk ondersteunt de hierboven beschreven detectie van schema-afwijkingen en zorgt ervoor dat het logsubsysteem voorspelbaarder blijft naarmate het groeit.

Dit zijn geen opvallende veranderingen, maar ze zijn wel belangrijk. Beveiligingstools moeten voorspelbaar reageren onder druk: wanneer een site veel activiteit vertoont, wanneer een export groot is, wanneer oude gegevens onvolledig zijn of wanneer een beheerder probeert te reconstrueren wat er tijdens een incident is gebeurd.

Samenvatting

WP Cerber 9.8.3 beperkt de toegang van externe gegevens tot uw WordPress-beheerschermen en beveiligingsmails, maakt grote logexports betrouwbaarder en verhelpt diverse problemen die de nauwkeurigheid van filters, waarschuwingslinks en PHP-diagnostiek konden verminderen.


I'm a team lead in Cerber Tech. I'm a software & database architect, WordPress - PHP - SQL - JavaScript developer. I started coding in 1993 on IBM System/370 (yeah, that was amazing days) and today software engineering at Cerber Tech is how I make my living. I've taught to have high standards for myself as well as using them in developing software solutions.

View Comments
There are currently no comments.