স্কিপ করে মূল কন্টেন্ট এ যান

Captcha Changelog

সংস্করণ: 1.5.0 - প্রকাশের তারিখ: 2026-05-22

  • নতুন: হার্ড-স্টপ রেট লিমিটার — এটি captcha-সুরক্ষিত সব জায়গায় (wp-login / register / lost-password / comments, WooCommerce my-account / checkout / pay-for-order, Ultimate Multisite checkout / inline-login) প্রতিটি GET এবং POST গণনা করে এবং HTTP 429, একটি Retry-After হেডার, এবং একটি র‍্যান্ডমাইজড ট্যারপিট স্লিপ (১–৫ সেকেন্ড, সর্বোচ্চ ১৫ সেকেন্ড) দিয়ে উত্তর দেয়।
  • নতুন: ট্যারপিট উইন্ডো টিউন করার জন্য cap_rate_limit_tarpit_min / cap_rate_limit_tarpit_max সেটিংস।
  • নতুন: বিশ্বস্ত IP রেঞ্জগুলিকে বাদ দেওয়ার জন্য wu_cap_rate_limit_whitelist_ip ফিল্টার।
  • নতুন: wu_cap_rate_limit_will_block অ্যাকশন যা হার্ড-স্টপ রেসপন্স পাঠানোর ঠিক আগে কার্যকর হয়।
  • নতুন: স্পুফ-প্রতিরোধী ক্লায়েন্ট-IP ডিটেকশন। Captcha_Core::get_client_ip() (রেট-লিমিট বাকেট কী, captcha siteverify remoteip, এবং পরিসংখ্যান IP হ্যাশের মূল উৎস) এখন একটি কঠোর ট্রাস্ট মডেল প্রয়োগ করে: REMOTE_ADDR হলো সর্বনিম্ন মান, CF-Connecting-IP শুধুমাত্র তখনই সম্মান করা হয় যখন তাৎক্ষণিক পিয়ারটি বর্তমান Cloudflare IP রেঞ্জের মধ্যে থাকে, এবং X-Forwarded-For শুধুমাত্র তখনই সম্মান করা হয় যখন তাৎক্ষণিক পিয়ারটি অ্যাডমিন-কনফিগার করা বিশ্বস্ত-প্রক্সি তালিকায় থাকে। এটি একটি ডান-থেকে-বাম প্রক্রিয়া অনুসরণ করে, যেখানে বিশ্বস্ত/CF হপগুলিকে এড়িয়ে গিয়ে ভিজিটর IP-তে স্থির হয়।
  • নতুন: cap_trust_cloudflare_headers সেটিংস (ডিফল্টভাবে বন্ধ) — Cloudflare এর পিছনে থাকলে CF-Connecting-IP ট্রাস্ট করার জন্য অপ্ট-ইন। প্লাগইনটি একটি বান্ডেল করা Cloudflare CIDR স্ন্যাপশট নিয়ে আসে এবং যদি রিফ্রেশ ব্যর্থ হয় তবে বান্ডেল করা ফলব্যাক ব্যবহার করে wp-cron এর মাধ্যমে এটি সাপ্তাহিক ভিত্তিতে রিফ্রেশ করে।
  • নতুন: cap_trusted_proxies সেটিংস — আপনার নিজস্ব ফ্রন্ট-লাইন প্রক্সি / লোড-ব্যালান্সারগুলির তালিকা (প্রতি লাইনে একটি, # কমেন্ট অনুমোদিত) CIDR বা খালি IP-এর একটি টেক্সটএরিয়া। এটি ছাড়া, রেট লিমিটার সক্ষম থাকলেও X-Forwarded-For উপেক্ষা করা হবে।
  • নতুন: সম্ভাব্য Cloudflare / প্রক্সি পজিশন স্বয়ংক্রিয়ভাবে সনাক্ত করার জন্য প্রথম সক্ষম করার সুবিধা, সাথে একটি এক-ক্লিক "Apply detected settings" অ্যাডমিন নোটিশ। প্লাগইনটি কখনই আপনার সেভ করা মানগুলি ওভাররাইট করে না; যদি পরবর্তী ট্র্যাফিক ইঙ্গিত দেয় যে আপনার কনফিগারেশন আর বাস্তবতার সাথে মেলে না (যেমন Cloudflare CIDR রেঞ্জ পরিবর্তন করেছে এবং আপনার প্রক্সি CIDR এখন পুরোনো), তবে একটি নন-ডিসমিসেবল মিসম্যাচ নোটিশ সুপারিশকৃত আপডেট দেখায়।
  • ঠিক করা হয়েছে: ইনভিজিবল মোড আর নীরবে cap_security_level কে FAST এ নামিয়ে দেয় না — অ্যাডমিনের কনফিগার করা স্তরটি সম্মান করা হয়। যারা কাস্টম লজিক চান তাদের জন্য একটি নতুন wu_cap_server_security_level ফিল্টার উপলব্ধ।
  • ঠিক করা হয়েছে: পরিসংখ্যান rate_limits_triggered কাউন্টার এখন প্রতিটি ব্লকের উপর বৃদ্ধি পায়, শুধুমাত্র বিরল পোস্ট-সফলতা ব্যাকস্টপ পথে নয়।
  • ঠিক করা হয়েছে: Captcha_Core::get_client_ip() এখন রেট লিমিটার, captcha প্রোভাইডার (reCAPTCHA + hCaptcha siteverify), এবং পরিসংখ্যান জুড়ে ভিজিটর IP অ্যাট্রিবিউশনের একক উৎস — এটি একটি স্পুফিং ভেক্টর বন্ধ করে দিয়েছে যেখানে সরাসরি অরিজিন-সার্ভার অনুরোধগুলি একটি জাল CF-Connecting-IP হেডার বহন করে স্পুফ করা IP দ্বারা বাকেট করা হতো, আসল পিয়ার দ্বারা নয়।
  • ঠিক করা হয়েছে: WooCommerce ক্লাসিক চেকআউট রেট-লিমিট গেট এখন woocommerce_before_checkout_form-এর পরিবর্তে template_redirect (অগ্রাধিকার ১)-এ কার্যকর হয়। ফর্ম-লেভেলের হুকটি কখনই কার্যকর হয় না যখন কার্ট খালি থাকে, তাই পণ্য যোগ না করে ফ্লাড ট্র্যাফিকটি সম্পূর্ণভাবে লিমিটারের বাইরে চলে যাচ্ছিল।
  • ঠিক করা হয়েছে: WooCommerce pay-for-order রেট-লিমিট গেট এখন woocommerce_before_pay_action-এর পরিবর্তে template_redirect-এ কার্যকর হয়। পরেরটি শুধুমাত্র wp_verify_nonce('woocommerce-pay') সফল হওয়ার পরে কার্যকর হয়, যার মানে হলো অথরাইজ না হওয়া আক্রমণকারীরা (প্রকৃত থ্রেট মডেল) কখনও লিমিটার ট্রিগার করতে পারেনি।
  • ঠিক করা হয়েছে: WooCommerce Store API (blocks) চেকআউট রেট-লিমিট গেট এখন woocommerce_store_api_checkout_update_order_from_request-এর পরিবর্তে rest_pre_dispatch-এ কার্যকর হয়। পরেরটি শুধুমাত্র Store API কার্ট এবং বিলিং ফিল্ডগুলি বৈধ করার পরে কার্যকর হয়, তাই অথরাইজ না হওয়া বটগুলি ভ্যালিডেটর থেকে 400 পেয়েছে এবং কখনও লিমিটার ট্রিগার করেনি।
  • ঠিক করা হয়েছে: Ultimate Multisite inline-login রেট-লিমিট গেট এখন wu_before_inline_login-এর পরিবর্তে wu_ajax_nopriv_wu_inline_login অগ্রাধিকার ১-এ কার্যকর হয় (এবং লগইন করা মিরর)। পরেরটি শুধুমাত্র check_ajax_referer('wu_checkout') সফল হওয়ার পরে কার্যকর হয়, তাই বৈধ wu_checkout nonce ছাড়া অথরাইজ না হওয়া বটগুলি 403 পেয়েছে এবং কখনও লিমিটার ট্রিগার করেনি।
  • ঠিক করা হয়েছে: Rate_Limiter::enforce() এখন surface|ip দ্বারা কী করা একটি একবার-প্রতি-অনুরোধ গার্ড প্রয়োগ করে, যাতে আপস্ট্রিম হুকগুলি যা রেন্ডারে দুবার কার্যকর হয় (বিশেষ করে Ultimate Multisite-এ wu_setup_checkout), তা কার্যকর রেট-লিমিট থ্রেশহোল্ডকে অর্ধেক করে না দেয়।
  • ঠিক করা হয়েছে: রেট-লিমিট সারফেস গেটগুলি আর Captcha_Core::is_whitelisted() (wu_captcha_whitelisted ফিল্টার) কনসাল্ট করে না। এই ফিল্টারটি সংকেত দেয় "captcha অন্য কোনো সারফেস দ্বারা ইতিমধ্যেই হ্যান্ডেল করা হয়েছে" এবং এটি ফ্লাড প্রোটেকশনের সাথে লম্বভাবে (orthogonal) — WooCommerce ইন্টিগ্রেশনটি একটি Woo nonce উপস্থিত থাকলে WordPress লগইন captcha এড়িয়ে যেতে এটি হুক করছিল, যা রেট কাউন্টিং-এ ছড়িয়ে পড়ে এবং Woo POST গুলিকে লিমিটারের বাইরে যেতে দিত। রেট-লিমিট-নির্দিষ্ট wu_cap_rate_limit_whitelist_ip ফিল্টারটিই এখন একমাত্র বাইপাস যা প্রযোজ্য।

সংস্করণ: 1.3.2 - প্রকাশের তারিখ: 2026-01-27

  • ঠিক করা হয়েছে: Elementor বা অন্যান্য পেজ বিল্ডার ব্যবহার করে চেকআউট ফর্মগুলিতে Cap widget রেন্ডার না হওয়া।
  • ঠিক করা হয়েছে: wp_kses() স্যানিটাইজেশন দ্বারা cap-widget কাস্টম এলিমেন্ট স্ট্রিপ হয়ে যাওয়া।
  • উন্নত করা হয়েছে: HTML ফিল্টারিং এড়াতে চেকআউট captcha ফিল্ডের জন্য কল করার যোগ্য কন্টেন্ট ব্যবহার।
  • উন্নত করা হয়েছে: এজ কেসগুলির জন্য ফলব্যাক সহ জাভাস্ক্রিপ্ট সরলীকরণ।

সংস্করণ: 1.3.1 - প্রকাশের তারিখ: 2026-01-26

  • ঠিক করা হয়েছে: গতিশীল Ultimate Multisite চেকআউট ফর্মগুলিতে Cap Captcha ইনভিজিবল মোড স্বয়ংক্রিয়ভাবে সমাধান না হওয়া।
  • উন্নত করা হয়েছে: গতিশীলভাবে লোড হওয়া উইজেট সনাক্ত করতে Cap checkout script এখন MutationObserver ব্যবহার করে।
  • উন্নত করা হয়েছে: সাবমিশনের আগে টোকল পাওয়ার জন্য চেকআউট বাটনে ইন্টারসেপশন যোগ করা হয়েছে।

সংস্করণ: 1.3.0 - প্রকাশের তারিখ: 2026-01-27

  • নতুন: Store API fetch ইন্টারসেপশন সহ WooCommerce Blocks চেকআউট ইন্টিগ্রেশন।
  • নতুন: WooCommerce চেকআউটের জন্য ইনভিজিবল captcha সাপোর্ট (hCaptcha invisible, reCAPTCHA v2 invisible, v3)।
  • নতুন: Ultimate Multisite ছাড়া ব্যবহারের জন্য স্বতন্ত্র সেটিংস পেজ।
  • নতুন: dependency conflict প্রতিরোধের জন্য Jetpack Autoloader।
  • ঠিক করা হয়েছে: গতিশীল Ultimate Multisite চেকআউটে hCaptcha রেন্ডার না হওয়া (AJAX-loaded content)।
  • ঠিক করা হয়েছে: ফর্ম ভ্যালিডেশন ত্রুটি ঘটলে Captcha রিফ্রেশ/রিসেট না হওয়া।
  • ঠিক করা হয়েছে: WooCommerce চেকআউট পেজে hCaptcha না দেখানো।
  • ঠিক করা হয়েছে: reCAPTCHA class not found error (google/recaptcha PHP library যোগ করা হয়েছে)।
  • উন্নত করা হয়েছে: WordPress hooks, MutationObserver, এবং AJAX ইন্টারসেপশনের মাধ্যমে ত্রুটি সনাক্তকরণ।
  • উন্নত করা হয়েছে: সেটিংস বর্ণনায় এখন API কী-এর জন্য ড্যাশবোর্ড URL অন্তর্ভুক্ত।

সংস্করণ: 1.2.2 - প্রকাশের তারিখ: 2026-01-24

  • ঠিক করা হয়েছে: Ultimate Multisite Login Form Element-এ Captcha না দেখানো (form filter name mismatch)।
  • ঠিক করা হয়েছে: wp_kses() স্যানিটাইজেশন দ্বারা Cap widget HTML স্ট্রিপ হয়ে যাওয়া।
  • ঠিক করা হয়েছে: JavaScript সিলেক্টরগুলি এলিমেন্ট ID-তে স্ল্যাশ সহ ফর্ম খুঁজে না পাওয়া।
  • যোগ করা হয়েছে: classaddons-এর জন্য অনুমোদিত HTML ট্যাগ প্রসারিত করতে ফিল্টার হুক wu_kses_allowed_html
  • সরানো হয়েছে: ডেড কোড জাভাস্ক্রিপ্ট ফাইলগুলি প্রোভাইডার-নির্দিষ্ট স্ক্রিপ্ট দ্বারা প্রতিস্থাপিত।

সংস্করণ: 1.2.1 - প্রকাশের তারিখ: 2026-01-23

  • ঠিক করা হয়েছে: মাল্টিসাইট এনভায়রনমেন্টে Cap Captcha টোকেন ভ্যালিডেশন ব্যর্থ হওয়া (এখন নেটওয়ার্ক-ব্যাপী ট্রানজিয়েন্ট ব্যবহার করে)।
  • ঠিক করা হয়েছে: লগইন স্ট্যাটাস নির্বিশেষে সমস্ত ব্যবহারকারীর জন্য Captcha এখন সামঞ্জস্যপূর্ণভাবে রেন্ডার হয়।
  • ঠিক করা হয়েছে: captcha রেন্ডারিং এবং ভ্যালিডেশনের মধ্যে অমিল যা চেকআউট ব্যর্থতার কারণ হয়েছিল।

সংস্করণ: 1.2.0 - প্রকাশের তারিখ: 2026-01-21

  • নতুন: Cap Captcha - সেলফ-হোস্টেড প্রুফ-অফ-ওয়ার্ক captcha, সক্রিয় করার সময় ডিফল্টভাবে সক্ষম।
  • নতুন: জিরো-কনফিগারেশন সুরক্ষা - অ্যাডঅনটি সক্রিয় করুন এবং আপনি অবিলম্বে সুরক্ষিত।
  • নতুন: সহজে সম্প্রসারণযোগ্যতার জন্য Polymorphic captcha প্রোভাইডার আর্কিটেকচার।
  • নতুন: কার্ড টেস্টিং আক্রমণ থেকে WooCommerce Store API চেকআউট সুরক্ষা।
  • নতুন: চ্যালেঞ্জ, ভেরিফিকেশন এবং ব্লক করা আক্রমণ দেখায় পরিসংখ্যান ট্র্যাকিং ড্যাশবোর্ড।
  • নতুন: Cap Captcha কঠিনতার জন্য নিরাপত্তা স্তর প্রি-সেট (Fast, Medium, Max)।
  • নতুন: reCAPTCHA এবং hCaptcha প্রোভাইডারগুলির জন্য অ্যাবস্ট্রাক্ট বেস ক্লাস।
  • উন্নত করা হয়েছে: মডুলার প্রোভাইডার ক্লাসে কোডবেস রিফ্যাক্টর করা হয়েছে।
  • উন্নত করা হয়েছে: ডেডিকেটেড ম্যানেজার ক্লাসের সাথে উদ্বেগের আরও ভালো পৃথকীকরণ।
  • ঠিক করা হয়েছে: $_SERVER ভেরিয়েবল স্যানিটাইজেশনের জন্য নিরাপত্তা উন্নতি।
  • ঠিক করা হয়েছে: WordPress নামকরণের কনভেনশনের জন্য PHPUnit টেস্ট কনফিগারেশন।

সংস্করণ: 1.0.1 - প্রকাশের তারিখ: 2025-09-28

  • প্রিফিক্সকে ultimate-multisite এ রিনেম করা হয়েছে; টেক্সট ডোমেন আপডেট করা হয়েছে; সংস্করণ বৃদ্ধি।