Releases
Releases
Posted By

WP Cerber Security 9.8


English version: WP Cerber Security 9.8


Deze release richt zich op de onderdelen van WP Cerber die u dagelijks gebruikt, maar waar u zelden bij stilstaat: hoe we de daadwerkelijke bezoeker achter een verzoek identificeren, hoe toegangsbeslissingen in uw logboeken worden gerapporteerd en hoe betrouwbaar de integriteitsscanner op uw WordPress-website werkt. We hebben een kwetsbaarheid voor cross-site scripting in de Cerber.Hub-beheerconsole verholpen, de detectie van client-IP-adressen in proxy- en IPv6-configuraties verbeterd en diverse problemen opgelost die leidden tot overvolle serverlogboeken en misleidende labels in de toegangslijst.

Belangrijkste hoogtepunten

  • Het updatedialoogvenster van Cerber.Hub is beveiligd om XSS-aanvallen via pluginmetadata, die door gecompromitteerde beheerde sites worden gerapporteerd, te voorkomen.
  • Client-IP-detectie is nauwkeuriger en voorspelbaarder in reverse-proxy- en IPv6-omgevingen.
  • Duidelijkere terminologie voor toegangslijsten in de beheerdersinterface.
  • Diverse bugfixes verwijderen overbodige gegevens uit logboeken, corrigeren misleidende labels in toegangslijsten en herstellen de integriteitscontrole op sites met ongebruikelijke tabelvoorvoegsels.

Defensieve weergave in het Cerber.Hub-updatedialoogvenster

Voor beheerders die WP Cerber op meerdere websites beheren via Cerber.Hub , hebben we het updatedialoogvenster beveiligd tegen XSS-aanvallen van gecompromitteerde beheerde websites. Als een gekoppelde website al gecompromitteerd was, konden onveilige pluginmetadata of sitenamen die naar de hoofdwebsite werden teruggestuurd, mogelijk van invloed zijn op de manier waarop het dialoogvenster update-informatie weergaf. De console van de hoofdwebsite behandelt deze externe metadata nu defensiever, waardoor de vertrouwensgrens tussen beheerde websites en de hoofdwebsite wordt versterkt.

Nauwkeurigere detectie van client-IP-adressen in proxy- en IPv6-omgevingen.

Het correct identificeren van het IP-adres van de client vormt de basis van elke toegangsbeslissing die WP Cerber neemt. Deze release introduceert twee onafhankelijke verbeteringen aan die logica:

  • IPv4-gekoppelde IPv6-adressen worden nu omgezet naar de standaard IPv4-notatie. Wanneer een client-IP-adres in IPv4-gekoppelde IPv6-vorm wordt ontvangen, wordt dit door WP Cerber consistent weergegeven in logboekregistratie, toegangscontrole en gerelateerde integraties.
  • WP Cerber gebruikt niet langer de HTTP_CLIENT_IP header als terugvaloptie wanneer de X-Forwarded-For proxyheader leeg is of geen geldig adres bevat. De HTTP_CLIENT_IP header kan worden vervalst en het verwijderen van deze terugvaloptie voorkomt onduidelijke detectie van client-IP-adressen achter reverse proxies.

Deze wijziging kan gevolgen hebben voor uw configuratie: ACL-regels die zijn geschreven in IPv4-gemapte IPv6-notatie komen niet langer overeen met genormaliseerde IPv4-clientadressen. Bovendien ontvangt fail2ban geen IP-adressen in deze notatie.

Nieuwe terminologie voor IP-toegangslijsten verbetert de duidelijkheid voor beheerders.

De voorheen gangbare termen 'White IP Access List' en 'Black IP Access List' zijn in het hele plugin-dashboard vervangen door de duidelijkere, canonieke termen 'Allowed IP Access List' en 'Blocked IP Access List'. Lees meer over hoe toegangslijsten werken .

Deze update stemt de gebruikersinterface af op een preciezere formulering van toegangscontrole. De nieuwe termen beschrijven de daadwerkelijke toegangsbeslissing directer en bieden een sterkere, duidelijkere terminologie voor beheerders, documentatie en toekomstige verbeteringen aan de gebruikersinterface.

Gedetailleerde logboekregistratie van databasefouten voor de integriteitsscanner

De integriteitsscanner registreert nu gedetailleerde informatie over databasefouten in het logboek wanneer diagnostische logging is ingeschakeld in de instellingen. Bij het analyseren van een scannerprobleem biedt dit concrete diagnostische details in plaats van een stille foutmelding, waardoor het gemakkelijker is te begrijpen wat er is gebeurd en waar.

Bugfixes

IPv6-geolocatiegegevens worden nu correct in de cache opgeslagen.

Een bug zorgde ervoor dat geolocatiegegevens voor IPv6-adressen niet in de cache werden opgeslagen. Hierdoor moest telkens wanneer het activiteitenlogboek of het verkeerslogboek werd weergegeven, de landinformatie voor IPv6-adressen opnieuw worden opgevraagd bij de geolocatieservice. Dit leidde tot onnodige AJAX-verzoeken en kon een merkbare vertraging veroorzaken voordat landnamen werden weergegeven. De landinformatie voor IPv6-adressen wordt nu correct in de cache opgeslagen en direct weergegeven bij volgende weergaven. Als bijkomend voordeel zijn hiermee ook de terugkerende foutmeldingen ERROR 1062 ("Dubbele invoer") die de bug bij elke IPv6-lookup in het serverfoutlogboek schreef, verholpen. Dit vermindert de hoeveelheid logberichten voor beheerders.

Correcte opmerkingen en labels in de toegangslijst voor IPv6-bereikovereenkomsten

Op sites met meer dan één IPv6-bereik of IPv6-netwerk gedefinieerd in IP-toegangslijsten, kon WP Cerber opmerkingen of labels weergeven die bij een andere IPv6-toegangslijstvermelding hoorden in de verkeers- en activiteitenlogboeken. Een verzoek kon bijvoorbeeld worden geweigerd terwijl het label in het activiteitenlogboek 'IP op de whitelist' aangaf, of andersom. Dit was een weergaveprobleem in de logboeken, waardoor details werden weergegeven die niet overeenkwamen met de daadwerkelijke toegangslijstvermelding. De logboeken tonen nu de opmerking en het label die overeenkomen met de juiste vermelding.

Integriteitsscanner hersteld voor tabelvoorvoegsels die met een cijfer beginnen.

De interne SQL-identificatievalidatie staat nu geldige WordPress-databasetabelnamen toe wanneer het geconfigureerde tabelvoorvoegsel begint met een cijfer, zoals 1_ . Dit verhelpt een regressie die is geïntroduceerd door de strengere validatie van databasebewerkingen in WP Cerber 9.7.4, waarbij getroffen sites mogelijk geen integriteitsscanquery's konden uitvoeren en de scan kort na de start kon stoppen.

Ingrijpende wijzigingen

  • Terminologie voor toegangslijsten. "Witte IP-toegangslijst" en "Zwarte IP-toegangslijst" heten nu "Toegestane IP-toegangslijst" en "Geblokkeerde IP-toegangslijst" in de beheerdersinterface. Er zijn geen configuratiewijzigingen nodig, maar documentatie en interne procedures die naar de oude termen verwijzen, moeten worden bijgewerkt.
  • IPv4-gemapte IPv6-matching in de toegangslijst. Omdat client-IP-detectie IPv4-gemapte IPv6-adressen nu normaliseert naar de standaard IPv4-notatie, zullen toegangslijstvermeldingen die in gemapte IPv6-notatie zijn geschreven, niet langer overeenkomen met deze genormaliseerde client-IP-adressen. Als u dergelijke vermeldingen beheert, controleer ze dan en gebruik in plaats daarvan de standaard IPv4-notatie.

I'm a team lead in Cerber Tech. I'm a software & database architect, WordPress - PHP - SQL - JavaScript developer. I started coding in 1993 on IBM System/370 (yeah, that was amazing days) and today software engineering at Cerber Tech is how I make my living. I've taught to have high standards for myself as well as using them in developing software solutions.

View Comments
There are currently no comments.