Releases
Releases
Posted By Gregory

WP Cerber Security 9.9.5


English version: WP Cerber Security 9.9.5


W tej wersji chodzi o skrócenie dystansu między zdarzeniem bezpieczeństwa a ustawieniem, które je wywołało. Przebudowaliśmy sposób, w jaki WP Cerber łączy się z dziennika aktywności do konkretnego ustawienia, które odpowiada za decyzję, naprawiliśmy dwa błędy w interfejsie administratora i wzmocniliśmy sposób, w jaki wtyczka unika znaków URL w obszarze administracyjnym. W tle zaczęliśmy również przechowywać ogłoszenia administratora jako ustrukturyzowane, zweryfikowane dane, a nie renderowany kod HTML.

Najważniejsze informacje

Linki w wyjaśnieniach dziennika aktywności prowadzą teraz we właściwe miejsce. Kiedy decyzja WP Cerber była podyktowana polityką roli, link otwiera odpowiednią kartę roli i podświetla konkretne pole, zamiast przenosić Cię na stronę ustawień, gdzie musisz samodzielnie szukać.

Po kliknięciu takiego łącza ustawienia docelowe są teraz centrowane w obszarze widoku, dzięki czemu pasek administracyjny WordPressa nie zasłania ich, a Ty możesz zobaczyć sąsiednie ustawienia w celu sprawdzenia kontekstu.

Sekcja Transport poczty nie pokazuje już surowego kodu HTML w miejscu, w którym powinien znajdować się link.

Doświadczenie administracyjne

Ustawienia zasad roli są teraz adresowalne. Link utworzony dla ustawienia zawierał w fragmencie adresu URL pojedynczą wartość o dwóch sprzecznych znaczeniach: pole do podświetlenia lub kartę do otwarcia. Ustawienie zasad roli nigdy nie mogło zostać podświetlone, ponieważ wymagane pole było już zajęte przez wskaźnik karty. Fragment zawiera teraz dwie niezależne deklaracje, z których każda określała jedną rzecz i była użyteczna bez drugiej. W praktyce link wyjaśniający [Zarządzaj], taki jak poniżej, pozwala jednym kliknięciem przejść do konkretnej karty roli, a odpowiadające jej pole miga.

Two-factor authentication enforced explainer

Two-factor authentication enforced explainer

Linki przewijania i flashowania centrują ustawienie. Natywna nawigacja fragmentami wyrównuje element docelowy do górnej krawędzi okna przeglądarki, czyli dokładnie tam, gdzie znajduje się pasek administracyjny. Teraz centrujemy wiersz zawierający ustawienia, gdy strona jest gotowa, a następnie ponownie po zakończeniu ładowania okna. Drugie przejście koryguje natywne wyrównanie i przesunięcia układu spowodowane opóźnionym ładowaniem treści. Opakowania pól poza wierszami ustawień pozostają bez zmian, a gdy przeglądarka zgłasza preferencje prefers-reduced-motion , przewijanie odbywa się bez animacji.

Zmiany w zabezpieczeniach

Bardziej rygorystyczny mechanizm ucieczki adresów URL dla danych wyjściowych administratora. Zastąpiliśmy stos filtrów i wyrażeń regularnych w funkcji crb_escape_url() jawnym sprawdzaniem kształtu adresu URL. Funkcja pomocnicza akceptuje teraz adresy URL względne względem katalogu głównego, które zaczynają się od pojedynczego ukośnika, oprócz obsługiwanych już formularzy HTTP(S), FTP(S) i mailto. Adresy URL względne względem protokołu, warianty ścieżek sieciowych z ukośnikiem odwrotnym, nieobsługiwane schematy i inne formy względne pozostają odrzucane.

Zaprzestaliśmy również usuwania cudzysłowów, nawiasów kątowych i znaków odwrotnego apostrofu z akceptowanych adresów URL. Rezygnacja ze starego programu do czyszczenia ma widoczną zaletę: ścieżki URL spoza ASCII pozostają nienaruszone. Nieprawidłowy kod UTF-8 nie powoduje już przekształcenia wyniku w pustą wartość atrybutu, ponieważ program do usuwania znaków zastępuje je teraz tymi bajtami.

Poprawa niezawodności

Ogłoszenia administratora są przechowywane jako dane strukturalne, a nie znaczniki. Wprowadziliśmy specyfikację interfejsu użytkownika (UI Spec), ściśle serializowaną formę wewnętrznej reprezentacji fabryki interfejsu użytkownika (UI Factory) wtyczki WP Cerber. Zamiast utrwalać wyrenderowany kod HTML, wtyczka przechowuje teraz wersjonowany, zweryfikowany dokument, który jest ponownie umieszczany w drzewie interfejsu użytkownika w trakcie renderowania i przekazywany do aktywnego renderera.

Poprawki błędów

Działał tylko pierwszy link do ustawień w dzienniku aktywności. Na stronie dziennika aktywności, gdy dla zdarzeń dotyczących tego samego użytkownika wyświetlało się kilka objaśnień, a reguła, na której opierała się decyzja WP Cerbera, była oparta na roli, tylko pierwszy link przewijał się i podświetlał swój cel. Każdy kolejny link otwierał stronę ustawień opartych na roli bez przechodzenia do ustawienia.

Surowy kod HTML w sekcji Transport poczty. Sekcja wyświetlała dosłowne oznaczenie linku „Dostępne w wersji profesjonalnej WP Cerber” zamiast renderowania linku. Informacja została dodana jako kotwica HTML do opisu sekcji, a opisy sekcji są przed wygenerowaniem renderowane przez renderer ustawień. Opisy sekcji pozostają teraz zwykłym tekstem, a wymagania wersji PRO są reprezentowane oddzielnie jako ustrukturyzowany link do sekcji renderowany przez UI Factory. Zachowano funkcję ucieczki dla opisów, a linki na poziomie sekcji są renderowane bezpiecznie.

Streszczenie

Dzięki tej aktualizacji selekcja staje się krótsza. Wyjaśnienie w dzienniku aktywności prowadzi teraz bezpośrednio do miejsca, w którym podjęto decyzję, wyśrodkowane i podświetlone na ekranie. Sekcja Transportu Poczty poprawnie wyświetla powiadomienie PRO, a linki administracyjne są ukrywane zgodnie z bardziej rygorystycznymi zasadami. Ogłoszenia są przechowywane w sprawdzonych strukturach, więc uszkodzone dane są widoczne, a nie ukryte.

Zgodność

Tę wersję testowano z PHP 7.4.33, 8.0.30, 8.1.34, 8.2.33, 8.3.33, 8.4.24 i 8.5.9, a także z WordPress 5.8.14, 6.6.6, 6.7.6, 6.8.7, 6.9.6 i 7.1.


I'm a team lead in Cerber Tech. I'm a software & database architect, WordPress - PHP - SQL - JavaScript developer. I started coding in 1993 on IBM System/370 (yeah, that was amazing days) and today software engineering at Cerber Tech is how I make my living. I've taught to have high standards for myself as well as using them in developing software solutions.

View Comments
There are currently no comments.