Releases
Posted By

WP Cerber Security 9.9.3


English version: WP Cerber Security 9.9.3


W skrócie

Stworzyliśmy wersję 9.9.3 z myślą o poprawności w obszarach, na których polegasz, gdy coś pójdzie nie tak. Ta wersja naprawia sposób, w jaki WP Cerber zachowuje się podczas krytycznych błędów PHP, poprawia dopasowywanie zakresów IPv6 na listach kontroli dostępu i sprawia, że powiadomienia administratora są wyświetlane w Twoim języku.

Najważniejsze informacje

  • Krytyczne awarie PHP są ponownie obsługiwane poprawnie. Gdy logowanie błędów było aktywne, niezauważony błąd mógł wyciszyć stronę błędu krytycznego WordPressa i e-mail trybu odzyskiwania. Naprawiliśmy to.
  • Diagnostyka, której możesz zaufać. Błąd krytyczny, który faktycznie zakończył żądanie, teraz niezawodnie trafia do dziennika Traffic Inspector, zapewniając dokładność analizy kryminalistycznej.
  • Zakresy IPv6 zachowują się deterministycznie. Prawidłowe zakresy w notacji myślnikowej lub wieloznacznej nie są już odrzucane, a granice zakresów są teraz dopasowywane inkluzywnie.
  • Powiadomienia administratora w Twojej lokalizacji. Wiadomości generowane przez nienadzorowane żądania w tle są teraz tłumaczone w momencie ich odczytania, a nie w momencie utworzenia.

Zmiany w zabezpieczeniach

Dopasowywanie zakresów adresów IPv6 na liście kontroli dostępu (ACL) zostało naprawione. Nasz parser zakresów porównywał fragmenty niższego rzędu adresu IPv6, nawet gdy fragmenty wiodące miały już ustaloną poprawną kolejność. W rezultacie niektóre całkowicie poprawne zakresy adresów IPv6 określone w notacji myślnikowej lub wieloznacznej zostały odrzucone po dodaniu wpisu na liście kontroli dostępu ( ACL) lub rekordów filtrowanych w przeglądarce dziennika aktywności i ruchu. Parser porównuje teraz pozostałe fragmenty tylko wtedy, gdy obie granice mają ten sam fragment wiodący, podczas gdy zakresy odwrócone i o zerowej długości są nadal odrzucane. Twoja lista kontroli dostępu (ACL) akceptuje teraz każdy prawidłowy zakres, który jej przekażesz.

Granice zakresu IPv6 są teraz inkluzywne. Naprawiliśmy porównywanie granic, tak aby pierwszy i ostatni adres zakresu IPv6 były traktowane jako jego część. Decyzje o dostępie w całym zakresie są teraz deterministyczne, z uwzględnieniem adresów brzegowych.

Doświadczenie administracyjne

Komunikat o problemie z wysyłaniem wiadomości e-mail jest teraz tłumaczony w trakcie renderowania. Na stronie internetowej w języku innym niż angielski powiadomienie o nieudanej wiadomości e-mail mogło pojawić się w ustawieniach regionalnych żądania, które nie wysłało wiadomości, co zazwyczaj jest żądaniem nieobsługiwanym, takim jak zaplanowany raport lub alert wygenerowany przez odwiedzającego. Komunikat jest teraz rozwiązywany w ustawieniach regionalnych administratora w momencie wyświetlenia.

Komunikaty odzyskiwania ustawień są teraz poprawnie zlokalizowane. Jeśli ustawienia wtyczki były uszkodzone na stronie internetowej w języku innym niż angielski, raport odzyskiwania był wyświetlany administratorowi w wersji nieprzetłumaczonej. To również nas nie usatysfakcjonowało. Komunikat jest teraz odbudowywany i tłumaczony podczas wyświetlania, w lokalizacji administratora, który go odczytuje.

Wiadomości widżetu gotowości otrzymały poprawną implementację i18n. Kilka wiadomości w widżecie nie miało lokalizacji i nie mogło zostać przetłumaczonych. Ta luka została wypełniona.

Poprawa niezawodności

Szybsza warstwa bazy danych na ścieżkach aktywnych. Zmniejszyliśmy obciążenie związane z walidacją identyfikatorów w naszym kreatorze zapytań, zastępując sprawdzanie oparte na wyrażeniach regularnych lekkim skanowaniem znaków. Często wykonywane operacje bazy danych są teraz wydajniejsze, a istniejące reguły walidacji i sposób działania zapytania są w pełni zachowane.

Inteligentniejsze zarządzanie zgłaszanymi problemami. Rejestr, który obsługuje powiadomienia administratora o problemach, może teraz ponownie ocenić każdy problem tuż przed jego wyświetleniem, zaktualizować go lub całkowicie usunąć po rozwiązaniu. Co ważne, najpierw zaprojektowaliśmy ścieżkę błędu: błąd na tym etapie nigdy nie ukrywa problemu.

Testy zgodności. Przetestowaliśmy tę wersję z PHP 7.4.33, 8.0.30, 8.1.34, 8.2.33, 8.3.33, 8.4.24 i 8.5.9 oraz z WordPressem 5.8.14, 6.6.6, 6.7.6, 6.8.7, 6.9.6 i 7.0.3.

Poprawki błędów

Niewykryte błędy krytyczne nie pomijają już odzyskiwania WordPressa. Jest to najważniejsza poprawka w tej wersji. Gdy rejestrowanie błędów było aktywne i wystąpił nieprzechwycony błąd Throwable, taki jak nieobsłużony wyjątek, błąd typu lub błąd analizy składni, nasz moduł obsługi błędów przerywał normalne przetwarzanie błędów krytycznych PHP. Mogło to uniemożliwić WordPressowi wyświetlenie strony błędu krytycznego, wysłanie e-maila w trybie odzyskiwania lub przywrócenie uszkodzonej edycji PHP dokonanej za pomocą wbudowanej wtyczki lub edytora motywów. Dotknięte błędy mogły również znikać z pliku debug.log, gdy włączony jest WP_DEBUG_LOG . Niewykrywalne błędy PHP nigdy nie były dotknięte tym błędem.

Błędy krytyczne teraz niezawodnie trafiają do logu Traffic Inspector. Nie wszystkie błędy PHP były rejestrowane. Nasze własne procedury wyłączania systemu wykonują operacje na bazie danych i sieci, które mogą generować dodatkowe dane diagnostyczne. Ponieważ PHP przechowuje tylko jeden slot ostatniego błędu, późniejsze ostrzeżenie może zastąpić błąd krytyczny, który zakończył żądanie. Teraz tworzymy migawkę ostatniego błędu na samym początku wywołania zwrotnego wyłączenia systemu, więc nasze własne procedury porządkowe nie mogą go już nadpisać. W duchu przejrzystości: wywołania zwrotne wyłączenia systemu zarejestrowane przez inny kod przed naszym mogą nadal modyfikować ostatni błąd przed naszym uruchomieniem.

Szybka nawigacja nie generuje już ostrzeżeń PHP. Wielowartościowe parametry zapytania mogły osiągnąć skalarne porównania ciągów znaków w bloku szybkiej nawigacji, generując ostrzeżenia Array to string conversion . W zależności od konfiguracji błędów PHP, ostrzeżenia te mogły zaśmiecać logi, pojawiać się w wynikach administratora lub uszkadzać odpowiedź AJAX.

Podsumowanie

Wersja 9.9.3 sprawia, że awarie są przewidywalne, a diagnostyka wiarygodna. Błędy krytyczne docierają teraz zarówno do narzędzi odzyskiwania WordPressa, jak i do naszych logów, więc selekcja rozpoczyna się od dokładnych danych. Zakresy IPv6 działają poprawnie na liście kontroli dostępu (ACL) i w filtrach logów. Powiadomienia administratora pojawiają się w Twoim języku, dokładnie wtedy i tam, gdzie je czytasz.


I'm a team lead in Cerber Tech. I'm a software & database architect, WordPress - PHP - SQL - JavaScript developer. I started coding in 1993 on IBM System/370 (yeah, that was amazing days) and today software engineering at Cerber Tech is how I make my living. I've taught to have high standards for myself as well as using them in developing software solutions.

View Comments
There are currently no comments.