WP Cerber Security 9.7
English version: WP Cerber Security 9.7
W tej wersji nadal koncentrujemy się na przejrzystości operacyjnej i kompatybilności w przyszłości. Wprowadzamy nowy widżet na pulpicie, który wcześnie uwidacznia zagrożenia związane z konfiguracją i środowiskiem, a także celowo wzmacniamy zabezpieczenia w logowaniu i interfejsie administratora. W ramach tej aktualizacji ukończyliśmy kolejny krok w dostosowywaniu WP Cerber do PHP 8.5 poprzez usunięcie przestarzałych ścieżek i redukcję szumów związanych z przestarzałymi funkcjami, dzięki czemu codzienne działanie na nowoczesnych stosach pozostaje przewidywalne i bezproblemowe.
Widżet pulpitu nawigacyjnego gotowości systemu
W panelu WP Cerber dostępny jest już nowy widżet „Gotowość systemu” , który umożliwia wykrywanie problemów z konfiguracją wtyczek i środowiskiem, które wpływają na bezpieczeństwo lub stabilność. Zaprojektowaliśmy ten widżet, aby wczesne sygnały ostrzegawcze były widoczne bez konieczności przeglądania logów i ekranów diagnostycznych przez administratorów.
Problemy są prezentowane w formie uporządkowanej listy z poziomami ważności, znacznikami czasu powtarzających się zdarzeń, opcjonalnymi szczegółami diagnostycznymi oraz linkami do odpowiedniej dokumentacji. Każdy element można odrzucić po przejrzeniu, dzięki czemu panel może skupić się na nierozwiązanych problemach.
Aktualizacje wzmacniające bezpieczeństwo
Rejestrowanie ruchu zostało wzmocnione poprzez wprowadzenie zabezpieczeń przed fałszowaniem logów i próbami wstrzyknięcia danych. Ta zmiana poprawia integralność logów bezpieczeństwa i zmniejsza ryzyko manipulowania zarejestrowanymi zdarzeniami przez osoby nieposiadające zaufania podczas analizy kryminalistycznej.
Zaostrzono egzekwowanie zasad Content-Security-Policy w obszarze administracyjnym wtyczki. Dodatkowe dyrektywy teraz wyraźnie ograniczają skrypty, style, przesyłanie formularzy i zachowanie ramek, zmniejszając obszar ataku podczas pracy w interfejsie administracyjnym.
Ulepszenia wykrywania i zapory sieciowej
Ulepszono wykrywanie zamaskowanego złośliwego JavaScript , aby lepiej identyfikować celowo ukryte ładunki. Skoncentrowaliśmy się na wzmocnieniu pokrycia popularnych technik maskowania, jednocześnie zachowując przewidywalność działania mechanizmu wykrywania.
Zgodność i konserwacja
Usunięto starszy kod, który został uznany za przestarzały w PHP 8.5. Dzięki temu zmniejszono liczbę ostrzeżeń o przestarzałych funkcjach w nowszych wersjach PHP i skupiono logi błędów serwera na problemach wymagających rozwiązania.
W ramach rutynowej konserwacji usunięto również przestarzałą logikę monitorowania i przestarzałe konstrukcje PHP. Zmiany te poprawiają zgodność z obecnym zachowaniem PHP i zmniejszają prawdopodobieństwo występowania skrajnych przypadków spowodowanych przez nadal wykonywany przestarzały kod.
Interfejs administratora i zachowanie ustawień
Walidacja nagłówka HTTP używana w białej liście żądań została zaktualizowana, aby poprawnie obsługiwać reguły z pustymi wartościami po dwukropku. Nagłówki z wartościami takimi jak 0 lub pusty ciąg znaków są teraz przetwarzane zgodnie z oczekiwaniami, a poprawnie sformatowane reguły nadal działają bez zmian.
Zmiana kolejności widżetów na pulpicie nawigacyjnym działa teraz tylko za pośrednictwem nagłówków widżetów. Zapobiega to przypadkowym zmianom układu podczas interakcji z zawartością widżetu i sprawia, że personalizacja pulpitu nawigacyjnego jest bardziej przemyślana.
Niezawodność i przetwarzanie w tle
Ulepszono obsługę błędów związanych z dostarczaniem alertów e-mail, a nieaktualne dane są teraz automatycznie usuwane podczas aktualizacji. Zmiany te zmniejszają liczbę ukrytych błędów powiadomień i zapobiegają gromadzeniu się nieaktualnych danych w różnych wersjach.
Czyszczenie komentarzy ze spamu zostało zoptymalizowane pod kątem uruchamiania w partiach z bardziej spójną obsługą znaczników czasu. W witrynach z dużą liczbą komentarzy zmniejsza to ryzyko skoków obciążenia zasobów podczas prac konserwacyjnych.
Ulepszono obsługę wygasłych sesji użytkowników i blokad adresów IP, aby zapewnić bardziej spójne usuwanie starych ograniczeń. Zmniejsza to liczbę przypadków, w których dostęp pozostaje zablokowany dłużej niż zamierzono.
Naprawiono błędy
Naprawiono kilka drobnych problemów, które powodowały ostrzeżenia PHP o wycofaniu z użytku w przypadku przekazywania wartości null do funkcji przetwarzających ciągi znaków. Zapobiega to powtarzającym się wpisom w dzienniku, takim jak preg_replace(): Passing null to parameter #3 ($subject) of type array|string is deprecated oraz preg_match(): Passing null to parameter #2 ($subject) of type string is deprecated .
Naprawiono błędy, które powodowały ostrzeżenia o brakujących danych żądania, w tym o Undefined array key "REQUEST_METHOD" i Undefined array key "HTTP_HOST" . Te skrajne przypadki są teraz obsługiwane bezpiecznie, bez zaśmiecania logów błędów serwera.
Strony ustawień zostały poprawione, aby poprawnie renderować ukryte znaczniki HTML, dzięki czemu uniknięto mylących lub uszkodzonych wyników podczas przeglądania niektórych wartości konfiguracji w interfejsie administratora.