説明
Defends WordPress against hacker attacks, spam, trojans and malware.
Mitigates brute force attacks by limiting the number of login attempts through the login form, XML-RPC / REST API requests or using auth cookies.
Tracks user and bad actors activity with flexible email, mobile and desktop notifications.
Stops spam by using a specialized Cerber’s anti-spam engine and Google reCAPTCHA to protect registration, contact and comments forms.
Advanced malware scanner, integrity checker and file monitor.
Hardening WordPress with a set of flexible security rules and sophisticated security algorithms.
Restricts access with IP Access Lists.
あなたが愛する機能
- IPアドレスまたはサブネット全体でログインするときのログイン試行を制限します。
- ログインフォーム、XML-RPC要求、または認証Cookieによって行われたログインを監視します。
- Permit or restrict access by IP Access Lists with a single IP, IP range or subnet.
- カスタムログインURL を作成します( wp-login.phpの名前を変更) 。
- コンタクトフォームおよび登録フォームを保護するためのCerberアンチスパムエンジン。
- スパムコメントを自動的に検出してゴミ箱に移動するか、完全に拒否します。
- 1つのダッシュボードから複数のWP Cerberインスタンスを管理する.
- WordPress 用の2要素認証。
- ユーザー、ボット、ハッカー、その他の疑わしい活動を記録します。
- セキュリティスキャナーは、WordPressファイル、プラグイン、テーマの整合性を検証します。
- 電子メール通知とレポートを使用して、ファイルの変更と新しいファイルを監視します。
- 変更可能なフィルターを使用したモバイルおよびメール通知.
- 上級ユーザーのセッションマネージャー
- wp-login.php、wp-signup.php、wp-register.phpを攻撃から保護します。
- 訪問者がログインしていない場合、wp-admin(ダッシュボード)を非表示にします。
- 存在しない、または、禁止されているユーザー名でログインしようとすると、侵入者のIPを直ちにブロックします。
- REGEXパターンに一致するユーザー名でユーザー登録またはログインを制限します。
- 独自のロールベースのセキュリティルールでWP REST APIへのアクセスを制限する.
- Block access to WordPress REST API completely.
- Block access to XML-RPC (block access to XML-RPC including Pingbacks and Trackbacks).
- フィードを無効にします(RSS、Atom、および、RDFフィードへのアクセスをブロックします)。
- IPアドレスまたはIP範囲でホワイトIPアクセスリストにより、XML-RPC、REST APIおよびフィードへのアクセスを制限します。
- 管理者のみアクセスできるモード
- ユーザーアカウントをブロック
- 非表示のログインページへの自動リダイレクトを無効にします。
- ユーザー情報取得を停止 (投稿者ページへのアクセスをブロックし、REST APIからのユーザーデータへのアクセスもブロックします。)
- Proactively blocks IP subnet class C.
- アンチスパム:reCAPTCHAでWordPressのログイン、登録、コメントフォームを保護します。
- WooCommerceのreCAPTCHA& WordPressフォーム.
- WordPressコメントフォーム用の隠しreCAPTCHA。
- 大規模なブルートフォース攻撃のための特別な Citadel mode。
- fail2banでうまく活用:失敗した試行をsyslogまたはカスタムログファイルに書き込みます。
- IPアドレス、ユーザー、ユーザー名、または特定のアクティビティごとにアクティビティをフィルタリングして検査します。
- アクティビティを除外し、CSVファイルにエクスポートします。
- レポート:指定された電子メールアドレスに週間レポートを送信します。
- ログイン試行の制限は、リバースプロキシの背後にあるサイト/サーバーで機能します。
- モバイル端末でプッシュ通知される.
- jetFlow.io automation pluginのトリガーとアクション。
- (DoS)攻撃からの保護(CVE-2018-6389)
ログイン試行回数を制限する
デフォルトでは、WordPressはログインフォーム、XML-RPC、または特別なCookieを送信することにより、無制限のログイン試行を許可します。これにより、ブルートフォース攻撃により比較的簡単にパスワードを解読できます。
WP Cerberは、再試行が指定された制限に達した後、侵入者がIPまたはサブネットによってそれ以上の試行を行うことをブロックし、ボットネットからのブルートフォース攻撃または分散ブルートフォース攻撃を不可能にします。
ブラックIPアクセスリストまたはホワイトIPアクセスリストを作成して、特定のIPアドレス、IPアドレス範囲、または任意のクラスのサブネットからのログインをブロックまたは許可できます(A、B、C)。
さらに、カスタムログインページを作成して、デフォルトのwp-login.phpへの自動攻撃を忘れることができます。これにより、注意が払われ、多くのサーバーリソースが消費されます。 攻撃者がwp-login.phpにアクセスしようとするとブロックされ、404エラー応答が返されます。
マルウェアスキャナー
Cerber セキュリティスキャナーは、マルウェア、トロイの木馬、バックドア、ファイル改ざん、新しい悪意あるファイルの痕跡がないかウェブサイト上のすべてのフォルダを徹底的にスキャンし、すべてのファイルを検査する洗練された非常に強力なツールです。
整合性チェッカー
スキャナーは、すべてのWordPressフォルダーとファイルが公式のWordPressコアリポジトリにあるものと一致するかどうかを確認し、プラグインとテーマを公式のWordPressリポジトリにあるものと比較して、改ざんを警告します。 無料のプラグインとテーマのスキャンと同様に、スキャナーは手動でインストールされた市販のプラグインとテーマをスキャンして検証します。
ファイル自動回復を伴う定期スキャン
サーバーセキュリティスキャナーを使用すると、自動化されたスキャンのスケジュールを簡単に設定できます。 スケジュールが設定されると、スキャナーは自動的にWebサイトをスキャンし、マルウェアを削除し、変更および感染したWordPressファイルを回復します。 スキャンのたびに、スキャンの結果が記載されたオプションのメールレポートを取得できます。
2要素認証
2要素認証 (2FA) は、ユーザー名とパスワードだけでなく、2番目の識別要素を必要とするセキュリティを提供します。サイトで2要素認証を有効化すると、ユーザーはサイトにログインするときに追加の確認コードを入力する必要があります。この確認コードは自動的に生成され、メールでユーザーに送信されます。
Read more about Two-Factor Authentication.
アクティビティのログを記録、フィルタリング、エクスポート
WP Cerberは、ログイン試行の成功と失敗、ログイン、ログアウト、パスワード変更、ブロックされたIP、およびそれ自体が行ったアクションの時間、IPアドレス、およびユーザー名を追跡します。それらをCSVファイルにエクスポートできます。
再開発されたログイン試行の制限
ユーザーがログインしていないときにWordPressダッシュボードを隠す(/ wp-admin /)にできます。ユーザーがログインせず、/ wp-admin /をリクエストしてダッシュボードにアクセスしようとする場合、WP Cerberは404エラーを返します。
大規模なボットネットの総当たり攻撃?それはもはや問題ではありません。Citadel modeはしばらくの間自動的にアクティブになり、サイトがユーザー名を使用してさらにログインしようとするのを防ぎます。
Cerber anti-spam engine
Anti-spam and anti-bot protection for contact, registration, comments and other forms.
WP Cerber anti-spam and bot detection engine now protects all forms on a website. No reCAPTCHA is needed.
It’s compatible with virtually any form you have. Tested with Gravity Forms, Caldera Forms, HappyForms, Contact Form 7, Ninja Forms, Formidable Forms, Fast Secure Contact Form, Contact Form by WPForms.
アンチスパム保護:WooCommerceの隠しreCAPTCHA
- WooCommerceログインフォーム
- WooCommerce登録フォーム
- WooCommerceのパスワード再発行フォーム
アンチスパム保護:WordPress用の隠しreCAPTCHA
- WordPress ログインフォーム
- WordPress 登録フォーム
- WordPress パスワード再発行フォーム
- WordPressコメントフォーム
Integration with Cloudflare
A special Cloudflare add-on for WP Cerber keeps in sync the list of blocked IP addresses with Cloudflare IP Access Rules.
Stay in compliance with GDPR
How to get full control of personal data to be in compliance with data privacy laws such as GDPR in Europe or CCPA in California.
ドキュメント&チュートリアル
- 2要素認証の設定
- 通知を設定する方法
- Pushbulletによるプッシュ通知
- WooCommerceで非表示のreCAPTCHAを設定する方法
- デフォルトのプラグインメッセージの変更
- Clef プラグインに代わる 2FA
- reCAPTCHAがWordPressをボットやブルートフォース攻撃から保護しない理由
翻訳
- Hrohhのおかげでチェコ語に対応しました。
- mario, Mike and Danielのおかげでドイツ語に対応しました。
- Jos Knippen and Bernardoのおかげでオランダ語に対応しました。
- hardesfredのおかげでフランス語に対応しました。
- Eirik Vorlandのおかげでノルウェー語(ブークモール)に対応しました。
- Helderkのおかげでポルトガル語(ポルトガル)に対応しました。
- Felipe Turchetiのおかげでポルトガル語(ブラジル)に対応しました。
- Ismael Murias and leemonのおかげでスペイン語に対応しました。
- Nadiaのおかげでウクライナ語に対応しました。
- Yuiのおかげでロシア語に対応しました。
- Francesco Venutiのおかげでイタリア語に対応しました。
- Fredrik Näslundのおかげでスウェーデン語に対応しました。
POEditor.comに翻訳プロジェクトに協力していただきました。
チェックアウトできる半類似のセキュリティプラグインがいくつかあります。
Login LockDown, Login Security Solution,
BruteProtect, Ajax Login & Register, Lockdown WP Admin, Loginizer,
BulletProof Security, SiteGuard WP Plugin, All In One WP Security & Firewall, Brute Force Login Protection
信頼できる著者による別の信頼できるプラグイン
非推奨のWordPress機能、既知のセキュリティ脆弱性、および、いくつかの安全でないPHP機能のプラグインをチェックします
Google翻訳ウィジェットを使用して、90以上の言語でウェブサイトをすぐに利用できます。ワンクリックでGoogle自動翻訳のパワーを追加します。
1.プラグインの機能をテストする場合は、別のコンピューターからこれを行い、そのコンピューターのネットワークをホワイトアクセスリストから削除します。 Cerberは「ボス」を認識するのに十分賢いです。
2. カスタムログインURLを設定し、次のようなキャッシュプラグインを使用する場合 W3 Total Cache or WP Super Cache、新しいカスタムログインURLをキャッシュしないページのリストに追加する必要があります。
3. あなたのウェブサイトがCloudFlare下にある場合、これをお読みください
ドイツ語
サイトをサイバー攻撃から保護します。 フォームリクエスト、XML-RPC、または、Cookie認証を使用してサインインを試行する回数を制限します。 ブラックリストとホワイトリストでアクセスを制限します。 ユーザー追跡とセキュリティ活動を行います。
フランス語
ブルートフォース総当たり攻撃などからのサイトの保護。 ユーザーのアクティビティを完全に制御します。 フォームリクエスト、XML-RPC、または、認証Cookieを使用したログイン試行回数を制限します。 ブラックリストアクセスとホワイトアクセスリストでアクセスを制限します。 ユーザー追跡と侵入防止を行います。
ウクライナ語
サイトをサイバー攻撃から保護します。 フォームリクエスト、XML-RPC、または、Cookie認証を使用してサインインを試行する回数を制限します。 ブラックリストとホワイトリストでアクセスを制限します。 ユーザー追跡とセキュリティ活動を行います。
「Cerber」とはどういう意味ですか?
Cerberはケルベロスの名前に由来します。 ギリシャとローマの神話では、ケルベロスは蛇の尾、蛇のたてがみ、ライオンの爪を持つ多頭の犬です。 誰もこの怒っている犬を迂回することはできません。 これで、WP Cerberに注文して、サイトへの入り口を守ることができます。
スクリーンショット
ダッシュボード:最近記録された重要なセキュリティイベントと最近ロックアウトされたIPアドレス。 フィルタリング、CSVへのエクスポート、強力な通知を備えたWordPressアクティビティログ。 IPがログイン試行の制限に達し、ブロックされたとき、現在何が起こっているかを確認できます。 ログインおよび特定のタイプのアクティビティによってフィルタリングされたアクティビティログ。エクスポートするか、[登録]をクリックして、各イベントで通知を受けます。 WHOIS情報を含むIPアドレスに関する詳細情報。 これらの設定により、必要に応じてプラグインをカスタマイズできます。 ホワイトおよびブラックのIPアクセスリストを使用すると、特定のIPアドレス、ネットワーク、またはIP範囲からのアクセスを制限できます。 WordPressの強化:REST API、XML-RPCを無効にし、ユーザーの列挙を停止します。 WordPressイベント用の強力な電子メール、モバイル、ブラウザ通知。 スパマー停止:WooCommerceおよびWordPressフォームの表示/非表示reCAPTCHA-スパムコメントはもうありません。 [ツール]画面で、セキュリティ設定とIPアクセスリストをエクスポートおよびインポートできます。 事象を監視するためのWPダッシュボード用の美しいウィジェット。過去24時間の傾向をすばやく分析できます。 WP Cerberは、WordPressユーザー画面に4つの新しい列を追加します。登録日、最後のログイン日、失敗したログイン試行の数、コメントの数です。詳細については、該当するリンクをクリックしてください。
インストール
Installing the WP Cerber Security plugin is the same as other WordPress plugins.
- プラグインを使用してプラグインをインストール>新規追加>プラグインパッケージをwp-content / plugins /にアップロードまたは解凍します。
- プラグインを使用してWP Cerberを有効化> WordPress管理ダッシュボードにインストールされたプラグインメニュー。
- プラグインがアクティブになり、デフォルト設定でWordPressの保護が開始されました。
- サイト管理者のメールに通知が届いていることを確認してください。
- 「セキュリティエンジンのロード」設定で標準モードを有効にすることをお勧めします。
- 必ずお読みください:はじめに
重要なメモ
- 非表示のreCAPTCHAを有効にする前に、非表示のバージョン用に個別のキーを取得する必要があります。 reCAPTCHAを有効化する方法.
- プラグインの機能をテストする場合は、別のコンピューター(またはシークレットブラウザーウィンドウ)でこれを実行し、コンピューターのIPアドレスまたはネットワークをホワイトアクセスリストから削除します。 Cerberは「ボス」を認識するのに十分賢いです。
- カスタムログインURLを設定し、 W3 Total Cache や WP Super Cache などのキャッシュプラグインを使用する場合、新しいカスタムログインURLをキャッシュしないページのリストに追加してください。
- あなたのウェブサイトがCloudFlare下にある場合、これをお読みください。
- Jetpackプラグインまたはwordpress.comに接続する必要がある別のプラグインを使用する場合は、XML-RPCのロックを解除する必要があります。これを行うには、[強化]タブに移動し、[XML-RPCを無効にする]をオフにして、[変更を保存]ボタンをクリックします。
次の手順はオプションですが、WordPressの保護を強化できます。
- ログイン試行の制限設定を微調整して、ニーズに応じてより制限的にする
- カスタムログインURLを設定し、それを覚えておいてください(プラグインからメールが送信されます)。
- カスタムログインURLを設定したら、「wp-login.phpへのリクエスト後、すぐにIPをブロックする」と「wp-login.phpへの直接アクセスをブロックし、HTTP 404 Not Foundエラーを返す」をチェックします。この設定をした後は、wp-adminを使用してWordPressダッシュボードにログインしないでください。
- WordPressに経験豊富なユーザーが数人いる場合は、「存在しないユーザー名でログインしようとするとIPをすぐにブロックする」をチェックしてください。
- 正当なユーザーが決して使用しない禁止ユーザー名(ログイン)のリストを指定します。ログインまたは登録することは許可されません。
- Pushbulletを介してモバイルおよびブラウザーの通知を構成します。
- キーを取得し、パスワードリセットおよび登録フォームの非表示のreCAPTCHAを有効にします(WooCommerceもサポートされています)。
FAQ
-
CloudFlareでプラグインを使用できますか?
-
WP Cerber SecurityはWordPressマルチサイトモードと互換性がありますか?
-
はい。すべての設定は、ネットワーク内のすべてのサイトに同時に適用されます。 [プラグイン]ページの[ネットワーク管理]領域でプラグインをアクティブにする必要があります。 Network Activateリンクをクリックするだけです。
-
WP Cerber SecurityはbbPressと互換性がありますか?
-
はい。 互換性に関するお知らせ。
-
WP Cerber SecurityはWooCommerceと互換性がありますか?
-
完全に。
-
reCAPTCHA for WooCommerceは無料機能ですか?
-
互換性のないプラグインはありますか?
-
次のプラグインはいくつかの問題を引き起こす可能性があります:Ultimate Member、WPBruiser {no- Captcha anti-Spam}、Plugin Organizer、WP-SpamShield。
Cerber Securityプラグインは更新されません。 それらのいずれかまたはすべての使用を決定して停止します。
詳細はこちら:https://wpcerber.com/compatibility/. -
ログインURLを変更できますか(wp-login.phpの名前を変更します)?
-
はい、簡単にできます。wp-login.phpの名前を変更する方法
-
wp-adminフォルダーを非表示にできますか?
-
はい、簡単にできます。wp-adminとwp-login.phpを潜在的な攻撃から隠す方法
-
wp-adminフォルダーの名前を変更できますか?
-
いいえ。互換性の理由から不可能であり、推奨されません。
-
WordPressを使用しているという事実を隠すことはできますか?
-
いいえ、ウェブサイトを保護するためにwp-adminフォルダーの名前を変更するプラグインを使用しないことを強くお勧めします。
WordPressフォルダーまたはウェブサイトの他の部分を非表示にし、これをセキュリティ機能として主張するすべてのプラグインに注意してください。
それらはあなたのウェブサイトを保護することにつながりません。 愚かなことをしないでください。いくつかのものを隠すことはあなたのサイトをより安全にしません。 -
WP Cerber SecurityはLimit Login Attemptsプラグインと連携できますか?
-
いいえ。 WP Cerberは、古いプラグインの代替品です。
-
WP Cerber Securityは私のサイトをDDoS攻撃から保護できますか?
-
いいえ。 このプラグインは、ブルートフォース攻撃または分散ブルートフォース攻撃からサイトを保護します。 デフォルトでは、WordPressはログインフォーム、または、特別なCookieを送信することにより、無制限のログイン試行を許可します。 これにより、ブルートフォース攻撃により比較的簡単にパスワードを解読できます。 このような悪い状況を防ぐには、WP Cerberを使用してください。
-
サイトをDDoS攻撃から保護するためのWordPressプラグインはありますか?
-
いいえ。プラグインを使用してこの難しいタスクを実行することはできません。これは、ホスティングプロバイダーからの特別なハードウェアを使用して行うことができます。
-
Citadelモードの目標は何ですか?
-
Citadelモードは、大規模なボット(ボットネット)攻撃と低速の総当たり攻撃をブロックすることを目的としています。最後のタイプの攻撃では、侵入者IPの範囲が広く、各IPへのログイン試行回数はわずかです。
-
Citadelモードを完全にオフにする方法は?
-
しきい値フィールドを0に設定するか、空のままにします。
-
Fail2Banを使用する目的は何ですか?
-
Fail2Banを使用すると、IPtablesファイアウォールでOSレベルのサイト保護ができます。詳細はこちらをご覧ください:https://wpcerber.com/how-to-protect-wordpress-with-fail2ban/
-
プラグインを機能させるためにFail2Banを使用する必要がありますか?
-
いいえ、そうではありません。オプションです。
-
WP Cerber Securityは、WordFence、iThemes Security、Sucuri、NinjaFirewall、All In One WP Security&などの他のセキュリティプラグインと互換性がありますか?ファイアウォール、BulletProofセキュリティなどはどうですか?
-
プラグインはWordFenceでテストされており、問題は確認されていません。他のプラグインも互換性があるはずです。
-
WP Engineホスティングでこのプラグインを使用できますか?
-
はい! WP Cerber Securityは、許可されていないプラグインのリストに含まれていません。
-
プラグインはCloudflareと互換性がありますか?
-
はい、詳細はこちら:https://wpcerber.com/cloudflare-and-wordpress-cerber/
-
プラグインはSSL(HTTPS)を使用するウェブサイトで機能しますか?
-
絶対に!
-
古いアクティビティの記録がアクティビティログから削除されていないようです
-
つまり、スケジュールされたタスクはサイトで実行されません。言い換えれば、WordPress cronが正しく機能していません。
次の行をwp-config.phpファイルに追加してみてください。define( ‘ALTERNATE_WP_CRON’, true );
-
自分がログインできない/自分がサイトからロックアウトされている時に、ダッシュボードにアクセス(ログイン)するにはどうすればよいですか?
-
WP Cerber Resetという特別なバージョンのプラグインがあります。このバージョンは1つのタスクのみを実行します。すべてのWP Cerber設定を初期値(アクセスリストを除く)にリセットしてから、それ自体を無効にします。
ダッシュボードにアクセスするには、WP Cerber Resetフォルダーをpluginsフォルダーにコピーする必要があります。これらの簡単な手順に従ってください。
- 次のリンクを使用して、wp-cerber-reset.zipアーカイブをコンピューターにダウンロードします。https://wpcerber.com/downloads/wp-cerber-reset.zip
- Unpack the wp-cerber folder from the archive.
- Upload the wp-cerber folder to the plugins folder of your WordPress using any FTP client or a file manager in your hosting control panel. If you see a question about overwriting files, click Yes.
- Log in to your website as usual. Now WP Cerber is disabled completely.
- WP Cerberプラグインを再インストールします。 WP Cerber Resetは通常のプラグインとして機能できないため、これを行う必要があります。
評価
貢献者と開発者
変更履歴
8.8
- New: You get control over the WordPress application passwords and the ability to monitor related events in the log with email and mobile notifications.
- New: A custom comment URL feature improves the efficiency of spam protection of the WordPress comment form. Available in the professional version of WP Cerber.
- Improved: Handling user authentication and authorization by WP Cerber’s access control mechanism has been significantly improved and optimized to allow using external user authentication via third-part solutions and connectors.
- Improved: You can now specify a user message to be displayed if the configured limit to the number of concurrent user sessions has been reached and an attempt to log in is denied.
- Improved: Traffic log settings and features: “Log all REST API requests”, “Log all XML-RPC requests”, “Save response headers”, and “Save response cookies”.
- Improved: For better compatibility with different web server configurations, the anti-spam query whitelist now ignores trailing slashes if a list entry or a requested URI has no GET parameters.
- Improved: Processing of extended and invalid UTF-8 characters in the Traffic Inspector log has been improved.
- Improved: Displaying of invalid UTF-8 characters (invalid byte sequences) in the WP Cerber’s logs throughout the admin interface has been improved.
- Improved: WP Cerber’s dashboard code is updated and now fully jQuery 3 compatible.
- Fixed: A bug that prevented activating the Cerber.Hub master mode on PHP 8.
- Fixed: A fatal PHP error occurs while saving some WP Cerber settings when using Cerber.Hub on a remote website with “Standard mode” enabled.
- Fixed: A bug that generated warning messages in the web server error log: Use of undefined constant LOGGED_IN_COOKIE – assumed ‘LOGGED_IN_COOKIE’
- Fixed: A bug that blocked theme preview if the anti-spam engine is enabled for all forms on the website.
- Read more
8.7
- New: Limiting the number of allowed concurrent user sessions. Depending on settings, WP Cerber will either block new logins or terminate the oldest ones.
- New: Enforcing two-factor authentication (2FA) if the number of concurrent user sessions is greater than the specified threshold.
- Improved: The integrity checker and malware scanner now more effectively handle and log I/O errors that might occur during a scan.
- Improved: The Traffic Inspector firewall now processes files uploaded via nested, grouped, and obfuscated form fields in a more effective way.
- Improved: WP Cerber got necessary code improvements, and now it is fully compatible with PHP 8.
- Improved: The default list of allowed REST API namespaces now includes “wp-site-health”.
- Improved: Downloadable files generated by WP Cerber are generated with appropriate HTTP Content-Type headers now.
- Fixed: Misalignment of Cerber’s table footer labels on the “Users” admin page.
- Fixed: If the diagnostic log contains invalid Unicode (UTF-8) codes, it is not displayed on the Diagnostic log tab.
- Read more
8.6.8
- New: A shortcode to display WP Cerber’s cookies. You can display a list of cookies set by WP Cerber on any page.
- New: Deferred rendering of the custom login page. This new feature can help you if you need to solve plugin compatibility issues.
- Improved: The style of the scanner email reports has been improved.
- Fixed: A bug with displaying the status icon of an IP address on the Activity and Live Traffic admin pages.
- Fixed: If the name of a commercial plugin contains a special HTML symbol like ampersand, it cannot be uploaded to verify the integrity of the plugin.
- Read more
8.6.7
- New: In the professional version of WP Cerber, you can now permit user registrations for IP addresses in the White IP Access List only.
- New: All URLs in the logs are displayed in a shortened form without the website’s domain. There is no much value having see known things.
- New: A new label “IP Whitelisted” with green borders has been introduced. It is displayed in a log row on the Live Traffic if the IP address was in the White IP Access List, but the appropriate setting “Use White IP Access List” was not enabled at the moment when the event was logged.
- New: If you now hover the mouse over a red square icon in the Activity or Live Traffic log, you see the reason why the IP address in the row is currently locked out.
- New: If you now hover the mouse over a green or black square Access List icon in the Activity or Live Traffic log, you see the comment you’ve previously specified for that Access List entry.
- Improved: All non-REGEX entries in the list of prohibited usernames (logins) are case-insensitive now. This applies to standard Latin-based (ASCII) WordPress usernames only.
- Improved: The name of a group in the Group column on Cerber.Hub’s website list is a link that takes you to the list of websites in the group.
- Improved: The launch time of the daily maintenance tasks is now set to the night-time at 02:20. If you need them to get rescheduled, you can manually delete the “cerber_daily” cron task via a plugin or deactivate/activate WP Cerber.
- Fixed: Configured REST API restrictions have no effect if a WordPress is installed not in the root folder of a website (there is a path in the site URL). Affected versions: 8.6.1 and newer.
- Fixed: A bug in the logging subsystem: depending on server configuration, submitted form fields are not saved into the DB (if it is enabled in the logging settings).
- Fixed: A bug with Cerber’s admin CSS styles that were added in the previous version and hid the top pagination links on the “All posts” and “All posts” admin pages.
- Read more
8.6.6
- New: On the user sessions page, you can now search sessions by a user name, email, and the IP address from which a user has logged in.
- New: You can specify locations (URL Paths) to exclude requests from logging. They can be either exact matches or regular expressions (REGEX).
- New: You can exclude requests from logging based on the value of the User-Agent (UA) header.
- New: A new, minimal logging mode. When it is set, only HTTP requests related to known activities are logged.
- Improved: The layout of the Live Traffic log has been improved: now all events that are logged during a particular request are shown as an event list sorted in reverse order.
- Improved: The user sessions page has been optimized for performance and compatibility and now works blazingly fast.
- Improved: If your website is behind a proxy, IP addresses of user sessions now are detected more precisely.
- Improved: When you configure the request whitelist in the Traffic Inspector settings, you can now specify rules with or without trailing slash.
- Improved: A new version of Cloudflare add-on for WP Cerber is available: the performance of the add-on has been optimized.
- Read more
8.6.5
- New: File system analytics. It’s generated based on the results of the last full integrity scan.
- New: Logging user deletions. The user’s display name and roles are temporarily stored until all log entries related to the user are deleted.
- New: Faster export with a new date format for CSV log export.
- New: Ability to disable adding the website administrator’s IP address to the White IP Access List upon WP Cerber activation.
- Improved: Handling the creation of new users by WooCommerce and membership plugins.
- Improved: Handling user registrations with prohibited emails.
- Improved: Handling secure Cerber‘s cookies on websites with SSL encryption enabled.
- Improved: The performance of the integrity checker and malware scanner on huge websites with a large number of files.
- Fixed: Loading the default plugin settings has no effect. Now it’s fixed and moved from the admin sidebar to the Tools admin page.
- Read more
8.6.3
- New: Ability to load IP access list’s entries in the CSV format (bulk load).
- Update: A new malware scanner setting allows you to permit the scanner to change permissions of folders and files when required.
- Fixed: The access list IPv4 wildcard ... doesn’t work (has no effect).
- Fixed: If the anti-spam query whitelist contains more than one entry, they do not work as expected.
- Fixed: Several settings fields are not properly escaped.
- Read more
8.6
- New: An integration with the Cloudflare cloud-based firewall. It’s implemented as a special WP Cerber add-on.
- Update: The malware scanner has got improvements to the monitoring of new and modified files feature.
- Update: Additional search fields for the Activity log. They enable you to find a specific request by its Request ID (RID) or/and to search for a string in the request URL.
- Update: The minimum supported PHP version is 5.6.
- Read more
8.5.9
- New: On the Live Traffic log, now you can find requests with software errors if they occurred.
- Update: The code of WP Cerber has been updated and tested to fully support and be compatible with PHP 7.4.
- Update: The layout of the list of slave websites on the Cerber.Hub’s main page has been improved to display the list more accurately on narrow and mobile screens.
- Update: If a slave website has the professional version of WP Cerber, it has a PRO sign in the “WP Cerber” column. The license expiration date is shown when you hover the mouse over the sign.
- Fixed: A bug with displaying long file names in the Security Scanner Quarantine that makes unavailable deleting or restoring quarantined files manually.
- Fixed: A bug that requires installing a valid license key on a Cerber.Hub master website to permit configuring settings on slave websites remotely, which is not intended behavior.
- Read more
8.5.8
- New: A personal data export and erase features which can be used through the WordPress personal data export and erase tool. This feature helps your organization to be in compliance with data privacy laws such as GDPR in Europe or CCPA in California
- Update: The performance of the algorithm that handles exporting rows from the Activity log and the Live Traffic log to a CSV file has been improved enabling export larger datasets
- Update: When you block a user you can add an optional admin note now
- Fixed: If a user is blocked, it’s not possible to update the user message
- Fixed: Depending on the logging settings the “Details” links on the Live Traffic log are not displayed in some rows
- Read more
8.5.6
- New: Ability to separately set the number of days of keeping log records in the database for authenticated (logged in) website users and non-authenticated (not logged in) visitors.
- New: You can completely turn off the Citadel mode feature in the Main Settings
- Update: When you upload a ZIP archive on the integrity scanner page it processes nested ZIP archives now and writes errors to the diagnostic log if it’s enabled
- Update: The appearance of the Activity log has got small visual improvements
- Update: If the number of days to keep log records is not set or set to zero, the plugin uses the default setting instead. Previously you can set it to zero and keep log records infinitely.
- Fixed: The blacklisting buttons on the Activity tab do not work showing “Incorrect IP address or IP range”.
- Fixed: PHP Notice: Trying to get property “ID” of non-object in cerber-load.php on line 1131
8.5.5
- IP Access Lists now support IPv6 networks, ranges, and wildcards. Add as many IPv6 entries to the access lists as you need. We’ve developed an extraordinarily fast ACL engine to process them.
- The algorithm of handling consecutive IP address lockouts has been improved: the reason for an existing lockout is updated and its duration is recalculated in real-time now.
- Traffic inspection algorithms were optimized to reduce false positives and make algorithms more human-friendly.
- Improved compatibility with WooCommerce: the password reset and login forms are not blocked anymore if a user’s IP gets locked out due to using a non-existing username by mistake, using a prohibited username, or if a user has exceeded the number of allowed login attempts.
- Improved compatibility with WordPress scheduled cron tasks if a website runs on a server with PHP-FPM (FastCGI Process Manager)
- Very long URLs on the Live Traffic page are now displayed in full when you click the “Details” link in a row.
- The Cerber.Hub multi-site manager: the server column on the slave websites list page now contains a link to quickly filter out websites on the same server.
- The Cerber.Hub multi-site manager: now it remembers the filtered list of slave websites while you’re switching between them and the master.
- Fixed: If the Custom login URL is enabled on a subfolder WordPress installation, the user redirection after logout generates the HTTP 404 error page.
- Fixed: Very long HTTP referrers and request URLs are displayed in a truncated form on the Live Traffic page due to CSS bug.
- Fixed: If the Data Shield security feature is active, the password reset page on WordPress 5.3 doesn’t work properly showing “Your password reset link appears to be invalid. Please request a new link below.”
- Read more
8.5.3
- New: The malware scanner and integrity checker window has got a new filter that enables you to filter out and navigate to specific issues quickly.
- New: Cerber.Hub: new columns and filters have been added to the list of slave websites. The new columns display server IP addresses, hostnames, and countries where servers are located.
- Bug fixed: Depending on the number of items in the access lists, the IP address 0.0.0.0 can be erroneously marked as whitelisted or blacklisted.
- Bug fixed in Cerber.Hub: if a WordPress plugin is installed on several slave websites and the plugin needs to be updated on some of the slave websites, the plugin is shown as needs to be updated on all the slave websites.
- Read more
8.5
- New: Data Shield module for advanced protection of user data and vital settings in the website database. Available in the PRO version.
- Improvement: Compatibility with WooCommerce significantly improved.
- Update: Strict filtering for the Custom login URL setting.
- Update: Chinese (Taiwan) translation has been added. Thanks to Sid Lo.
- Bug fixed: Custom login URL doesn’t work after updating WordPress to 5.2.3.
- Bug fixed: User Policies tabs are not switchable if a user role was declared with a hyphen instead of the underscore.
- Bug fixed: A PHP warning while adding a network to the Black IP Access List from the Activity tab.
- Bug fixed: An anti-spam false positive: some WordPress DB updates can’t be completed.
- Read more
8.4
- 新規:より柔軟なロールベースのGEOアクセスポリシー。
- 新規:ログインしているユーザーのセッションマネージャー。
- 更新:WordPress REST APIを介したユーザーのデータへのアクセスは、管理者アカウントに対して常に許可されています。
- 改善:テーマや他のプラグインとの競合の可能性を排除するために、カスタムログインページ機能が更新されました。
- 改善:PHP GLOB_BRACE定数をネイティブにサポートしていないオペレーティングシステムとの互換性が改善されました。
8.3
- 新機能: 2要素認証。
- 新規:不要な(禁止された)メールドメインの登録をブロックします。
- 新規:ロールごとにWordPressダッシュボードへのアクセスをブロックします。
- 新規:ログイン/ログアウト後にロールごとにリダイレクトします。
- 更新:[ユーザー]タブの名前が[グローバル]に変更され、新しい[ユーザーポリシー]管理メニューになりました。
- 修正済み:Cerberの管理インターフェースで英語に切り替えても効果がありません。
- 修正:WordPressダッシュボードのプラグインの新しいバージョンに関する複数の通知。
- 続きを読む
8.2
- 新規:感染ファイルの自動回復。 マルウェアスキャナーがWordPressコアファイルとプラグインの変更を検出すると、それらを自動的に回復します。
- 新規:[アクティビティ]ページのクイックナビゲーションボタンのセット。これらを使用すると、ログレコードをすばやくフィルタリングできます。
- 新規:固有のセッションID(SID)がForbidden 403ページに表示されるようになりました。
- 新規:[ライブトラフィック]ページの高度な検索には、一連の新しいフィールドがあります。
- 新規:WebサイトをGDPRに準拠させるために、Cookieプレフィックスを設定できます。
- 更新:ロックアウト通知設定が[通知]タブに移動しました。
- 更新:クイックモードでスキャンされるファイルのリストには、拡張子がphtm、phtml、phps、php2、php3、php4、php5、php6、php7のファイルも含まれるようになりました。
- 続きを読む
8.1
- 新規:ワンクリックで、アクティブなプラグインのリストとスレーブWebサイトで利用可能な更新を取得できます。
- 新規:CerberおよびWordPressの新しいバージョンがスレーブにインストール可能になったことに関する通知。
- 新規:マスターWebサイトで、スレーブ管理ページが表示されているときに使用する言語を選択できます。
- 改善:ライブトラフィックページの長いURLが短縮され、よりきれいに表示されるようになりました。
- 改善:プラグインのアンインストールプロセスが改善され、データベースが完全にクリーンアップされるようになりました。
- 改善:複数の翻訳が更新されました。 Maxime、Jos Knippen、FresrikNäslund、Francescoに感謝します。
- 修正:アクティビティログページの「ブラックリストに追加」ボタンが機能しません。
- 修正済み:ダッシュボードの管理ページで[すべての疑わしいアクティビティ]ボタンをクリックすると、アクティビティページの[購読]リンクが正しく機能しません。
- 修正済み:電子メールレポートを開くと、マルウェアスキャン中に削除されたファイルのリストへのリンクが期待どおりに機能しません。
- 続きを読む
8.0
- 新規: 1つのダッシュボードから複数のWP Cerberインスタンスを管理。
- 新規:一度に複数のWordPressユーザーをブロックする新しい一括アクション。
- 改善:エクスポート機能のパフォーマンスが大幅に改善されました。
- 改善:複数のコードの最適化により、プラグインの全体的なパフォーマンスが向上します。
7.9.7
- 新規:許可ユーザーのみのモード。
- 新規:ユーザーアカウントをブロックする機能。
- 新規: WordPress REST APIへのロールベースのアクセス。
- 更新:[アクティビティ]ページでユーザーを検索およびフィルタリングする機能が追加されました。
- 更新:WordPress REST APIを介したユーザー列挙を防止するための新しい個別の設定。
- 更新:[ツール]ページの新しい[変更ログ]セクション。
- 更新:複数サイトのWordPressインストールでの処理が改善されました。
- 修正:プラグイン管理ページでのいくつかのHTMLマークアップエラー。
- 続きを読む
7.9.3
- 新規: トラフィック監査ファイアウォールの新しい設定により、その動作を微調整できます。より少ない、または、より制限的なファイアウォールのルールを有効にできます。
- 更新:スケジュールされたメンテナンスタスクで発生する可能性のある問題のトラブルシューティングが改善されました。
- 更新:トラブルシューティングを容易にするために、プラグインはロックアウトイベントだけでなく、ロックアウトの理由も記録して表示します。
- 更新:ManageWPおよびGravity Formsとの互換性が改善されました。
- 更新:アクティビティページとライブトラフィックページのレイアウトが改善されました。
- バグの修正:マルウェアスキャナー 1つの特定の場所に特定の名前がほとんどないPHPファイルが、手動スキャンの後または自動マルウェア除去に誤って削除されるのを防止します。
- 新規:ワンクリックで、アクティブなプラグインのリストとスレーブWebサイトで利用可能な更新を取得できます。
- 続きを読む
7.9
- 新規:プラグインは、4xxおよび5xx HTTPエラーを引き起こす疑わしいリクエストを監視し、そのようなリクエストを積極的に生成するIPアドレスをブロックします。
- 新規:WordPressナビゲーションメニューリンクのセット。ログイン、ログアウト、および登録メニュー項目は、自動的に生成され、任意のWordPressメニューまたはウィジェットに表示できます。
- 新規:ソフトウェアエラーロギング。 PHPエラーを記録し、ライブトラフィックページに表示する便利な機能。
- 新規:Traffic Inspectorの新しいエクスポート機能。すべてのログエントリまたはフィルター処理されたセットをHTTP要求のログからエクスポートできます。
- 更新:Traffic Inspectorファイアウォールアルゴリズムの複数の改善。つまり、難読化された悪意のあるSQLクエリとインジェクションの検出が改善されました。
- 更新:wp-cron.phpへの不正なリクエストの処理が改善されました。
- 修正:1時間あたりの電子メール通知の数は、構成された制限を超える可能性があります。
- 続きを読む
7.8.5
- 新規:難読化された悪意のあるJavaScriptコードを検出するための新しいヒューリスティックアルゴリズムのセット。
- 新規:[検疫]ページの新しいファイルフィルターを使用すると、スキャン日までに検疫されたファイルを除外できます。
- 新規:マルウェアスキャナーのパフォーマンスが改善されました。スキャナーは、スキャンの前にWebサイトセッションのすべてのファイルと一時フォルダーを完全に削除します。
- 更新:プラグインがリモートIPアドレスを検出できない場合、IPとして0.0.0.0を使用します。
- Update: The anti-spam engine will never block the localhost IP
- 更新:ユーザー認証のプロセスに関連するデータベースクエリのパフォーマンスが向上しました。
- 更新:プラグインが設定をデフォルト値にリセットする可能性のあるバグのある、または、構成が不適切なホスティング環境でのプラグイン設定の処理が改善されました。
- 更新:翻訳が更新されました。 Francesco、Jos Knippen、FredrikNäslund、Slobodan Ljubic、およびMARCELHAPに感謝します。
- 修正:[ハードニング]タブの設定の保存に関する問題を修正しました: “ファイルにアクセスできません…”
- 続きを読む
7.8
- 新規:マルウェアスキャナーの無視リスト。
- 新規:WordPressメディアフォルダー内のPHPスクリプトの実行を無効にすると、犯罪者がセキュリティ上の欠陥を悪用するのを防ぐことができます。
- 新規:設定として表示されるPHPエラーを無効にすることは、誤って設定されたサーバーに役立ちます。
- 新規:プラグイン管理インターフェースの英語。未翻訳の元の管理インターフェースを使用する場合は、有効にします。
- 新規:マルウェアスキャナーの診断ログ。 CERBER_DIAG_DIR定数を使用して、ログファイルの特定の場所を指定します。
- 更新:数千の問題と数万のファイルがある低速なWebサーバーでのマルウェアスキャンのパフォーマンスが改善されました。
- 更新:PHP 5.3はサポートされなくなりました。プラグインは、PHP 5.4以降でのみアクティブ化および実行できます。
- 修正:低速の共有ホスティングで悪意のあるファイルが検出された場合、スキャンの結果にそのファイルが2回表示されることがあります。
- 修正:1970行目の/wp-content/plugins/wp-cerber/common.phpにある古いバージョンのPHPでの短いPHP構文の問題
- 続きを読む
7.7
- 新規:マルウェアと疑わしいファイルの自動クリーンアップ。この強力な機能はPROバージョンでのみ利用可能で、トロイの木馬、ウイルス、バックドア、および、その他のマルウェアを自動的に削除します。 Cerber Security Professionalは、1時間ごとにWebサイトをスキャンし、マルウェアをすぐに削除します。
- 更新:マルウェアスキャナーのアルゴリズムが改善され、すべての種類のファイルに対して難読化されたマルウェアコードをより正確に検出できるようになりました。
- 更新:自動マルウェア削除を有効にし、一部のファイルが削除された場合、スケジュールされたマルウェアスキャンの電子メールレポートが、有用なパフォーマンス番号と自動削除された悪意のあるファイルのリストで拡張されました。
- 修正:大きなJSONファイルとCSVファイルのアップロードで発生する可能性のある問題。Traffic Inspectorがアップロードされたファイルでマルウェアペイロードをスキャンすると、一部のJSONおよびCSVファイルが悪意のあるペイロードを含むと誤って識別される場合があります。
- 修正:可能性のあるDiviテーマが非互換性を形成します。(エレガントテーマによる)Diviテーマを使用すると、フォームの送信に問題が発生する可能性があります。
- 続きを読む
7.6
- 新規:検疫には、WordPressダッシュボードに個別の管理ページがあり、削除されたファイルの表示、復元、削除ができます。
- 新規:マルウェアスキャナーと整合性チェッカーは、マルチサイトWordPressインストールをサポートしています。
- 修正:「申し訳ありませんが、続行できません」というログイン試行回数の制限に達した後にアドレスIPがロックアウトされると、通常のユーザーメッセージ「You have have」の代わりに、「許可されたログイン試行回数を超えました」という禁止ページが表示されます。
- 修正:PHP通知で、cerber-load.phpの5377行目で変数のみでパスする必要があります。
- 続きを読む
7.5
- 新規:ファイアウォールアルゴリズムが改善され、Webサイトにアップロードしようとしているすべてのファイルのコンテンツを検査するようになりました。
- 新規:トラフィックロガーは、すべてのHTTP要求のヘッダー、Cookie、および$ _SERVER変数を保存できます。
- 新規:スキャナーは、既知の脆弱性についてインストールされたプラグインをスキャンするようになりました。スケジュールされた自動スキャンを有効にしている場合は、電子メールレポートで通知されます。
- 更新:一連の新しいマルウェアシグネチャとパターンが追加され、お問い合わせフォームとHTTPリクエストフィールドを介して送信されたマルウェアを検出します。
- 更新:現在、プラグインは、マルチサイトWordPressインストールおよびBuddyPressでのユーザーサインアップ(ユーザー登録)を検査します。
- 更新:ユーザーアクティビティの検索、およびアクティビティ通知の有効化が改善されました。
- 続きを読む
7.2
- 新規:新規および変更されたファイルの監視。
- 新規:.htaccessファイル内の悪意のあるリダイレクトとディレクティブを検出します。
- 新規:柔軟なメールレポートを使用した、時間ごとおよび日ごとのスケジュールスキャンの自動化。
- 更新:誤って設定されたWebサーバーで誤ったタイムスタンプを記録しないようにする保護が追加されました。
- 修正:WordPressダッシュボードの予期しない警告メッセージ。
- 修正:スキャナー結果ページの一部のファイルステータスリンクが機能しない場合があります。
7.0
- Cerber Security Scanner:整合性チェッカー、マルウェア検出ツール、マルウェア削除ツール。
- 新規:トラフィックインスペクターの新しい設定:ホワイトIPアクセスリストを使用。
- 更新:/wp-admin/からログインページへのリダイレクトは、以前に一度ログインしたことがあるユーザーに対してはブロックされません。
- 修正されたバグ:新規ユーザー登録数の制限は、一定期間内に1回の追加登録を許可する方法で計算されます。
- 続きを読む