WP Cerber Security 9.7
English version: WP Cerber Security 9.7
В этом релизе мы продолжаем уделять особое внимание операционной ясности и обратной совместимости. Мы представляем новый виджет панели управления, который позволяет выявлять риски, связанные с конфигурацией и средой, на ранних этапах, а также целенаправленно повышаем уровень безопасности в логах и административном интерфейсе. В рамках этого обновления мы сделали еще один шаг в согласовании WP Cerber с PHP 8.5, удалив устаревшие пути и уменьшив количество устаревших функций, чтобы повседневная работа на современных платформах оставалась предсказуемой и беспроблемной.
Виджет панели мониторинга готовности системы
В панели управления WP Cerber появился новый виджет «Готовность системы» , позволяющий выявлять проблемы с конфигурацией плагинов и средой, влияющие на безопасность или стабильность. Мы разработали этот виджет, чтобы сделать сигналы раннего предупреждения видимыми, не заставляя администраторов просматривать журналы или диагностические экраны.
Проблемы представлены в виде структурированного списка с уровнями серьезности, временными метками повторяющихся событий, необязательными диагностическими подробностями и ссылками на соответствующую документацию. Каждый пункт можно закрыть отдельно после просмотра, что позволяет панели мониторинга сосредоточиться на нерешенных проблемах.
Обновления для повышения уровня безопасности
В систему регистрации трафика внесены улучшения, обеспечивающие защиту от подделки и внедрения логов. Это изменение повышает целостность журналов безопасности и снижает риск манипулирования записанными событиями со стороны недоверенных источников во время криминалистического анализа.
В административной панели плагина ужесточен контроль за соблюдением Content-Security-Policy . Теперь дополнительные директивы явно ограничивают работу скриптов, стилей, отправку форм и поведение фреймов, сужая поверхность атаки при работе в административном интерфейсе.
Улучшения в обнаружении угроз и работе межсетевого экрана.
Улучшена система обнаружения обфусцированного вредоносного JavaScript для более точного выявления преднамеренно скрытых вредоносных программ. Мы сосредоточились на усилении охвата распространенных методов обфускации, сохраняя при этом предсказуемость поведения системы обнаружения.
Совместимость и техническое обслуживание
Устаревший код, объявленный неактуальным в PHP 8.5, был удален. Это уменьшает количество предупреждений об устаревании в более новых версиях PHP и позволяет сосредоточить внимание в журналах ошибок сервера на проблемах, требующих решения.
В рамках планового технического обслуживания также были удалены устаревшая логика мониторинга и ненужные конструкции PHP. Эти изменения улучшают соответствие текущему поведению PHP и снижают вероятность возникновения граничных случаев, вызванных продолжающимся выполнением устаревшего кода.
Административный интерфейс и поведение настроек
Внесены изменения в проверку HTTP-заголовков, используемых при внесении запросов в белый список, для корректной обработки правил с пустыми значениями после двоеточия. Заголовки со значениями, такими как 0 или пустая строка, теперь обрабатываются должным образом, а правила с правильным форматированием продолжают работать без изменений.
Теперь изменение порядка виджетов на панели управления работает только через заголовки виджетов. Это предотвращает случайные изменения макета при взаимодействии с содержимым виджетов и делает настройку панели управления более продуманной.
Надежность и фоновая обработка
Улучшена обработка ошибок при доставке уведомлений по электронной почте, а устаревшие данные теперь автоматически удаляются во время обновлений. Эти изменения уменьшают количество сбоев при отправке скрытых уведомлений и предотвращают накопление устаревших данных в разных версиях.
Оптимизация очистки спам-комментариев позволяет запускать процесс пакетно с более согласованной обработкой временных меток. На сайтах с большим объемом комментариев это снижает риск скачков нагрузки на ресурсы во время технического обслуживания.
Улучшена обработка истекших пользовательских сессий и блокировок IP-адресов, что обеспечивает более последовательное снятие устаревших ограничений. Это снижает количество случаев, когда доступ остается заблокированным дольше, чем предполагалось.
Исправлены ошибки
Было исправлено несколько незначительных ошибок, вызывавших предупреждения об устаревании в PHP при передаче значений null в функции обработки строк. Это предотвращает появление повторяющихся записей в логах, таких как preg_replace(): Passing null to parameter #3 ($subject) of type array|string is deprecated и preg_match(): Passing null to parameter #2 ($subject) of type string is deprecated .
Были исправлены ошибки, вызывавшие предупреждения об отсутствии данных запроса, включая Undefined array key "REQUEST_METHOD" и Undefined array key "HTTP_HOST" . Теперь эти крайние случаи обрабатываются безопасно, без засорения журналов ошибок сервера.
Страницы настроек были исправлены для корректного отображения экранированных HTML-тегов, что позволило избежать путаницы или некорректного вывода при просмотре определенных значений конфигурации в административном интерфейсе.