Releases
Releases
Posted By

WP Cerber Security 9.7.4


English version: WP Cerber Security 9.7.4


Uma breve nota da equipe por trás do WP Cerber: esta versão concentra-se em melhorias de estabilidade, segurança e experiência do administrador.

Principais destaques

  • Uma solução determinística para os registros de data e hora do fail2ban em servidores onde o relógio do sistema e o relógio do WordPress divergem.
  • Reforço na higienização dos valores gravados no arquivo de log do fail2ban.
  • Alinhamento visual com o esquema de cores escolhido para o painel de administração do WordPress.
  • Renderização mais segura dos avisos administrativos do WP Cerber.
  • Alinhamento visual com o esquema de cores escolhido para o painel de administração do WordPress.
  • Trabalho fundamental em uma nova camada de abstração de banco de dados e um tipo unificado de resultado/erro para versões futuras.

Alterações de segurança e controle de acesso

Os registros de data e hora do fail2ban agora seguem o fuso horário do sistema operacional.

Anteriormente, as entradas no log do fail2ban eram registradas com timestamps usando a current_time() do WordPress, que força o WordPress a usar UTC em tempo de execução. Em servidores onde o fuso horário do sistema operacional difere de UTC, esses timestamps não correspondiam ao que o fail2ban espera, e falhas de autenticação podiam ocorrer fora da janela findtime do fail2ban. O WP Cerber agora resolve automaticamente o fuso horário do sistema. Se você estiver executando um servidor onde a detecção automática não consegue determinar o fuso horário do sistema, você pode definir uma nova constante. Saiba mais sobre isso .

Reforço na sanitização de nomes de host para entradas de log do fail2ban

Os nomes de host gravados no log do fail2ban em tentativas de login falhas agora passam por um processo de sanitização dedicado. Caracteres CR, LF e outros caracteres que podem causar falsificação de logs são removidos, apenas caracteres seguros para nomes de host são permitidos, e o valor é truncado para o limite de comprimento do nome de host do DNS, de forma que cada entrada de log permaneça em uma única linha bem formada.

Renderização mais segura dos avisos administrativos do WP Cerber

As mensagens do lado administrativo emitidas pelo WP Cerber agora passam por um filtro de sanitização que permite apenas um conjunto específico de elementos e atributos HTML na saída renderizada. A lista de permissões abrange todo o HTML que o WP Cerber realmente usa em notificações administrativas, garantindo que as notificações legítimas continuem sendo exibidas corretamente sob a política mais rigorosa.

Experiência do administrador e interface do usuário

Feedback honesto e localizado ao instalar ou validar uma chave de licença.

A página Ferramentas/Licença costumava ser inexplicavelmente silenciosa em diversas situações: enviar um campo de licença vazio não produzia nenhum feedback, enviar uma chave com comprimento incorreto não fazia nada e um erro temporário de conectividade durante a validação podia gerar duas notificações administrativas contraditórias simultaneamente.

Melhor consistência visual com o esquema de cores do seu painel de administração do WordPress.

A interface administrativa do WP Cerber usava anteriormente cores de destaque predefinidas que nem sempre correspondiam ao tema administrativo escolhido no seu perfil do WordPress. Esses valores foram substituídos pelas cores personalizadas do próprio WordPress.

Melhorias na confiabilidade

Criamos uma nova camada de abstração de banco de dados.

O WP Cerber agora inclui uma classe CRB_Database que centraliza conexões com o banco de dados, execução de consultas, transações e citação segura de valores, juntamente com uma classe CRB_Query_Builder que cria e executa consultas seguras ao banco de dados com mecanismos de validação e segurança integrados. Isso proporciona ao WP Cerber uma base mais segura e consistente para as operações de banco de dados que alimentam o registro de atividades, a inspeção de tráfego e as listas de acesso.

Um resultado unificado e um tipo de erro

Uma nova classe Revalt está sendo introduzida como padrão interno do WP Cerber para lidar com resultados e erros de operações, substituindo gradualmente a abordagem legada baseada em WP_Error . Ela encapsula resultados de operações, erros, cadeias de diagnóstico opcionais para arquitetura multinível e registro flexível de erros.

Registro de tráfego mais confiável

O processamento de campos de requisição do Traffic Inspector foi reformulado para maior clareza e rigor no tratamento de dados. Os payloads de requisição JSON agora são validados durante a decodificação, e quaisquer erros de decodificação são capturados. O mascaramento de campos sensíveis foi aprimorado com melhor validação e opções de personalização para evitar vazamentos de informações. O processamento recursivo para preparação de campos no banco de dados utiliza um tratamento de tipos e normalização mais rigorosos, e os campos de requisição são consistentemente escapados antes da inserção no banco de dados.

Correções de erros

O estado da licença não é mais sobrescrito por uma chave não verificada. Quando um usuário inseria uma nova chave de licença inválida ou não verificável na página de licenças, o estado da licença existente podia ser apagado. Na versão 9.7.4, uma chave de licença candidata é armazenada somente após a validação bem-sucedida.

Mudanças radicais

Configuração fal2ban renomeada

A configuração anteriormente denominada "Gravar tentativas de login falhas no arquivo de log do sistema" foi renomeada para "Registrar logins falhos em um formato semelhante ao syslog para ferramentas automatizadas de bloqueio de IP" . A configuração ainda controla o registro de tentativas de login falhas no arquivo dedicado usado por ferramentas como o fail2ban; apenas o rótulo mudou. Portanto, se você mantém documentação interna ou capturas de tela para sua equipe, este é o momento de atualizá-las.


I'm a team lead in Cerber Tech. I'm a software & database architect, WordPress - PHP - SQL - JavaScript developer. I started coding in 1993 on IBM System/370 (yeah, that was amazing days) and today software engineering at Cerber Tech is how I make my living. I've taught to have high standards for myself as well as using them in developing software solutions.

View Comments
There are currently no comments.