Releases
Posted By

WP Cerber Security 9.9.3


English version: WP Cerber Security 9.9.3


We hebben versie 9.9.3 ontwikkeld met de nadruk op correctheid op de plekken waar u op vertrouwt wanneer er iets misgaat. Deze release herstelt het gedrag van WP Cerber bij fatale PHP-fouten, corrigeert de IPv6-bereikmatching in de toegangscontrolelijsten en zorgt ervoor dat alle beheerdersmeldingen in uw eigen taal worden weergegeven.

Belangrijkste hoogtepunten

  • Fatale PHP-fouten worden nu weer correct afgehandeld. Toen onze foutregistratie actief was, kon een niet-afgevangen fout ervoor zorgen dat de WordPress-pagina met kritieke fouten en de e-mail over de herstelmodus niet werden weergegeven. Dat hebben we verholpen.
  • Diagnostiek waarop u kunt vertrouwen. De fatale fout die een verzoek daadwerkelijk heeft afgebroken, wordt nu betrouwbaar geregistreerd in het Traffic Inspector-logboek, waardoor uw forensisch onderzoek accuraat blijft.
  • IPv6-bereiken gedragen zich deterministisch. Geldige bereiken in de notatie met streepjes of jokertekens worden niet langer afgewezen en bereikgrenzen komen nu inclusief overeen.
  • Beheerdersmeldingen in uw regio. Berichten die worden gegenereerd door geautomatiseerde achtergrondverzoeken worden nu vertaald op het moment dat u ze leest, niet op het moment dat ze werden aangemaakt.

Beveiligingswijzigingen

Het matchen van IPv6-bereiken in de ACL is gecorrigeerd. Onze bereikparser vergeleek de lagere segmenten van een IPv6-adres, zelfs wanneer de voorste segmenten al de juiste volgorde hadden vastgesteld. Hierdoor werden sommige perfect geldige IPv6-bereiken die waren opgegeven in de notatie met streepjes of jokertekens, afgewezen wanneer u een Access Control List- item toevoegde of records filterde in de logboekviewer voor activiteiten en verkeer. De parser vergelijkt nu de resterende segmenten alleen wanneer beide grenzen hetzelfde voorste segment delen, terwijl omgekeerde en lege bereiken nog steeds worden afgewezen. Uw ACL accepteert nu elk geldig bereik dat u invoert.

IPv6-bereikgrenzen zijn nu inclusief. We hebben de vergelijking van de grenzen aangepast, zodat het eerste en laatste adres van een IPv6-bereik als onderdeel van het bereik worden beschouwd. Toegangsbeslissingen over het gehele bereik zijn nu deterministisch, inclusief de randadressen.

Administratieve ervaring

Het bericht over het probleem met het verzenden van e-mails wordt nu tijdens het renderen vertaald. Op een niet-Engelstalige website kon de melding over een mislukte e-mail in de taal van het verzoek verschijnen dat de verzending mislukte, meestal een automatisch verzoek zoals een gepland rapport of een door een bezoeker geactiveerde melding. Het bericht wordt nu vertaald naar de taal van de beheerder op het moment dat het wordt weergegeven.

Berichten over het herstellen van instellingen worden nu correct gelokaliseerd. Als de plugininstellingen beschadigd raakten op een niet-Engelstalige website, werd het herstelrapport onvertaald aan de beheerder getoond. Ook dat vonden we niet prettig. Het bericht wordt nu opnieuw gegenereerd en vertaald wanneer het wordt weergegeven, in de taal van de beheerder die het leest.

De berichten in de gereedheidswidget zijn nu correct geïmplementeerd met i18n. Verschillende berichten in de widget misten lokalisatie en konden niet worden vertaald. Dat probleem is nu opgelost.

Verbeteringen in betrouwbaarheid

Snellere databaselaag op veelgebruikte paden. We hebben de overhead van identificatorvalidatie in onze querybuilder verminderd door op reguliere expressies gebaseerde controles te vervangen door een lichtgewicht tekenanalyse. Veelvoorkomende databasebewerkingen zijn nu efficiënter en de bestaande validatieregels en het querygedrag blijven volledig behouden.

Slimmere afhandeling van gemelde problemen. Het register dat beheerdersmeldingen genereert, kan nu elk probleem opnieuw beoordelen vlak voordat het wordt weergegeven, bijwerken of volledig verwijderen zodra het is opgelost. Belangrijk is dat we eerst het foutpad hebben ontworpen: een fout tijdens die stap zorgt er nooit voor dat een probleem voor u verborgen blijft.

Compatibiliteitstesten. We hebben deze release getest met PHP 7.4.33, 8.0.30, 8.1.34, 8.2.33, 8.3.33, 8.4.24 en 8.5.9, en met WordPress 5.8.14, 6.6.6, 6.7.6, 6.8.7, 6.9.6 en 7.0.3.

Bugfixes

Ongehandelde fatale fouten omzeilen niet langer het herstelproces van WordPress. Dit is de belangrijkste bugfix in deze release. Wanneer foutregistratie actief was en er een ongehandelde Throwable optrad, zoals een onafgehandelde uitzondering, een typefout of een parseerfout, beëindigde onze handler de normale verwerking van fatale PHP-fouten. Dit kon voorkomen dat WordPress de pagina met kritieke fouten weergaf, de e-mail voor de herstelmodus verstuurde of een mislukte PHP-bewerking via de ingebouwde plugin- of thema-editor ongedaan maakte. Betreffende fouten konden ook ontbreken in debug.log wanneer WP_DEBUG_LOG was ingeschakeld. Niet-fatale PHP-fouten werden nooit door deze bug beïnvloed.

Fatale fouten worden nu betrouwbaar in het Traffic Inspector-logboek geregistreerd. Niet alle PHP-fouten werden voorheen vastgelegd. Onze eigen afsluitroutines voeren database- en netwerkbewerkingen uit die mogelijk extra diagnostische informatie opleveren. Omdat PHP slechts één momentopname van de laatste fout bewaart, kan een latere waarschuwing de fatale fout die het verzoek beëindigde, vervangen. We maken nu een momentopname van de laatste fout aan het begin van onze afsluitcallback, zodat onze eigen opschoonprocessen deze niet langer kunnen overschrijven. Ter transparantie: afsluitcallbacks die door andere code vóór de onze zijn geregistreerd, kunnen de laatste fout nog steeds wijzigen voordat wij ze uitvoeren.

Snelle navigatie geeft geen PHP-waarschuwingen meer weer. Queryparameters met meerdere waarden konden in het snelle navigatieblok scalaire tekenreeksvergelijkingen bereiken, wat waarschuwingen Array to string conversion veroorzaakte. Afhankelijk van uw PHP-foutconfiguratie konden deze waarschuwingen logbestanden vervuilen, in de beheerdersuitvoer verschijnen of een AJAX-antwoord beschadigen.

Kortom:

Versie 9.9.3 maakt fouten voorspelbaar en diagnostiek betrouwbaar. Fatale fouten bereiken nu zowel de WordPress-hersteltools als onze logbestanden, zodat de probleemoplossing begint met accurate gegevens. IPv6-bereiken werken correct in de ACL en in logfilters. Beheerdersmeldingen verschijnen in uw eigen taal, precies wanneer en waar u ze leest.


I'm a team lead in Cerber Tech. I'm a software & database architect, WordPress - PHP - SQL - JavaScript developer. I started coding in 1993 on IBM System/370 (yeah, that was amazing days) and today software engineering at Cerber Tech is how I make my living. I've taught to have high standards for myself as well as using them in developing software solutions.

View Comments
There are currently no comments.