Rentiva v5.2.0 / Pro v5.2.0 — Hiçbir şey yapmayan on yedi güvenlik anahtarı ve artık yapanlar
5.x hattının şimdiye kadarki en büyük sürümü. Yetki kontrolleri artık genel bir yetki yerine isteğin adını verdiği kaydı denetliyor, yönetim HTML'i basılırken süzülüyor, Kontrol Paneli ve Araç Ayarları ekranları yeniden tasarlandı — ve bir şey yaptığını iddia eden ama hiçbir şeye bağlı olmayan uzun bir denetim listesi kaldırıldı.
Önce rahatsız edici kısım
Ayarlar → Güvenlik'te on yedi denetim vardı: "Brute Force Protection", "SQL Injection Protection", "XSS Protection", "CSRF Protection", "Enable Rate Limiting", IP izin ve engel listeleri. Hiçbiri hiçbir şeye bağlı değildi. Birini açmak hiçbir davranışı değiştirmiyordu.
Gittiler. "Secure API Access Tokens" bölümü de gitti — READ, WRITE ve ADMIN etiketli anahtarlar üretiyordu ama eklentinin hiçbir parçası onları kontrol etmiyordu; orada oluşturulan bir anahtar hiçbir kapıyı açmıyordu. Token süresi, token yenileme, API önbellekleme, hata ayıklama çıktısı ve "Allow Global CORS" entegrasyon ayarları da gitti. Her saat başı, hiçbir şeyin eklenmediği bir kuyruğa karşı koşan "Scheduled Notifications" arka plan işi de gitti — Cron Monitor onu neşeyle "sağlıklı" diye raporluyordu. Araç karşılaştırmasındaki "Araç Ekle" düğmesi de: işleyicisi yok, uçları kaydedilmemiş, ve var olmayan bir şeyi açıp kapatan bir Elementor anahtarı.
Hiçbir şey uygulamazken "bu koruma açık" diyen bir denetim, hiç denetim olmamasından kötüdür; çünkü ona güvenilir. Kaldırılan ayarların kayıtlı değerleri güncellerken otomatik temizleniyor.
Gerçekten çalışan hız sınırlama kalıyor. REST API değişmedi ve normal biçimde kimlik doğrulamaya devam ediyor.
Yetkiler artık yalnız rolü değil kaydı denetliyor
Rezervasyon, kapora, araç galerisi ve bloke tarih işlemleri genel bir "içerik düzenleyebilir" yetkisini kontrol ediyordu. Artık çağıranı isteğin adını verdiği kayda karşı denetliyorlar. Çok yazarlı sitelerde bir kullanıcının başkasının rezervasyonuna, galerisine veya müsaitliğine müdahale edebildiği yollar kapandı.
Düzenleyiciden rezervasyon kaydetmek artık her durumda geçerli bir güvenlik jetonu gerektiriyor; bir form alanının varlığı onun yerine kabul edilmiyor. Veritabanı yedekleme ekranı yalnızca bu eklentinin oluşturduğu yedek tablolarını dışa aktarıyor, geri yüklüyor ve siliyor — o isteklerde başka tablolar artık adlandırılamıyor. Eklentinin ürettiği HTML ise basılırken açık bir izin listesinden süzülüyor; çıktının daha önce kaçışlandığına güvenen yerlerin yerine geçti.
Adı anılmaya değer düzeltmeler
- Kaldırma işlemi yarıda kalıyordu. "Kaldırırken tüm verileri sil" açıkken bile eklentiyi kaldırmak geride tablolar, zamanlanmış işler ve taksonomi terimleri bırakıyordu.
- Yedekler ekranı boş kalabiliyordu. Yedek klasöründe eşleşen veritabanı kaydı olmayan herhangi bir
.sqldosyası, liste kurulurken ölümcül hataya yol açıyordu. Yedekler artık doğrudanwp-contentyerine yüklemeler klasörünüzün altına yazılıyor; önceki sürümlerin aldığı yedekler listede kalıyor, geri yüklenebiliyor ve silinebiliyor — hiçbir şey taşınmadı ya da kaybolmadı. - Araç hızlı düzenleme, tam düzenleyicinin reddettiği değerleri kabul ediyordu. Günlük fiyat negatif kaydedilebiliyor ve bu kiralama toplamlarına çarpan olarak giriyordu; koltuk sayısı sıfır ya da yapılandırılmış azaminin üstünde olabiliyordu.
- Günlük saklama ayarları yok sayılıyordu. "Auto Cleanup Logs" ve "Log Retention (Days)" hiçbir etki yapmıyordu: günlük temizlik, temizlik kapalı olsa ya da saklama daha uzun ayarlansa bile otuz günden eski kayıtları her zaman kalıcı olarak siliyordu.
- Araç ayarları sekmesini kaydetmek, Ön Yüz sekmesindeki iki alanı sessizce sıfırlıyordu — "Sayfa başına araç" ve "Varsayılan sıralama" — üstelik Araç sekmesi bu alanları göstermiyor bile.
- Kontrol panelinin son rezervasyonlar bölümü on iki saate kadar bayat kalabiliyordu; çünkü önbelleği artık kullanılmayan bir adla temizleniyordu. Müşteriler ekranı ise ayna görüntüsü bir nedenle her yüklemede tüm sorgularını yeniden koşuyordu: hiç kaydedilmemiş bir önbellek türü istiyordu, dolayısıyla hiçbir şey saklanmıyor ve okunmuyordu.
- Aramadan tüm filonun basılması istenebiliyordu. Araç araması her sayfa boyutunu kabul ediyordu; arama ve değerlendirmeler artık kendi ayarlarının ilan ettiği sınırda kapıyor.
- Çeviri kataloğu artık hatasız derleniyor —
%days%gibi yer tutucular içeren dizeler printf biçimi sanılıp yanlış işaretleniyordu.
Yeni: yeniden tasarlanan Kontrol Paneli ve Araç Ayarları
İki ekran da yeniden kuruldu. Araç Ayarları varsayılan olarak yeni düzende açılıyor; sayfa adresine ?ui=legacy eklemek bu sürüm için öncekini geri getiriyor.
İç
Geçici önbellek kayıtları, son giriş kaydı, arka plan iş adları ve yönetim ekranlarının okuduğu JavaScript nesneleri artık eklentinin kendi önekini taşıyor; böylece aynı adla bir şey saklayan başka bir eklentiyle çakışamıyorlar. Her betik ve stil dosyası da tam önekiyle kaydediliyor — paylaşılan kısa bir ad altında WordPress hangisi önce kaydedildiyse onu tutar ve ötekini uyarmadan atar.
Hiçbir şeyin referans vermediği yaklaşık 2.000 satır kod kaldırıldı; bunların arasında veritabanı bakım komutlarını kaydeden bir dosya ve açılmış olsaydı korumalı araç ve rezervasyon alanlarını REST API üzerinden ifşa edecek bir dosya da vardı.
Güncelleme
Yapmanız gereken bir şey yok. Yöneticiler yetki değişikliklerinden etkilenmez; editör veya yazar rolü bulunan sitelerde bu kullanıcılar artık yalnızca hak sahibi oldukları kayıtlar üzerinde işlem yapabilir. Kaldırılan denetimlere ait ayarlar sizin için temizlenir.
