Captcha Changelog
সংস্করণ: 1.5.0 - প্রকাশের তারিখ: 2026-05-22
- নতুন: হার্ড-স্টপ রেট লিমিটার — এটি captcha-সুরক্ষিত সব জায়গায় (wp-login / register / lost-password / comments, WooCommerce my-account / checkout / pay-for-order, Ultimate Multisite checkout / inline-login) প্রতিটি GET এবং POST গণনা করে এবং HTTP 429, একটি
Retry-Afterহেডার, এবং একটি র্যান্ডমাইজড ট্যারপিট স্লিপ (১–৫ সেকেন্ড, সর্বোচ্চ ১৫ সেকেন্ড) দিয়ে উত্তর দেয়। - নতুন: ট্যারপিট উইন্ডো টিউন করার জন্য
cap_rate_limit_tarpit_min/cap_rate_limit_tarpit_maxসেটিংস। - নতুন: বিশ্বস্ত IP রেঞ্জগুলিকে বাদ দেওয়ার জন্য
wu_cap_rate_limit_whitelist_ipফিল্টার। - নতুন:
wu_cap_rate_limit_will_blockঅ্যাকশন যা হার্ড-স্টপ রেসপন্স পাঠানোর ঠিক আগে কার্যকর হয়। - নতুন: স্পুফ-প্রতিরোধী ক্লায়েন্ট-IP ডিটেকশন।
Captcha_Core::get_client_ip()(রেট-লিমিট বাকেট কী, captcha siteverifyremoteip, এবং পরিসংখ্যান IP হ্যাশের মূল উৎস) এখন একটি কঠোর ট্রাস্ট মডেল প্রয়োগ করে: REMOTE_ADDR হলো সর্বনিম্ন মান,CF-Connecting-IPশুধুমাত্র তখনই সম্মান করা হয় যখন তাৎক্ষণিক পিয়ারটি বর্তমান Cloudflare IP রেঞ্জের মধ্যে থাকে, এবংX-Forwarded-Forশুধুমাত্র তখনই সম্মান করা হয় যখন তাৎক্ষণিক পিয়ারটি অ্যাডমিন-কনফিগার করা বিশ্বস্ত-প্রক্সি তালিকায় থাকে। এটি একটি ডান-থেকে-বাম প্রক্রিয়া অনুসরণ করে, যেখানে বিশ্বস্ত/CF হপগুলিকে এড়িয়ে গিয়ে ভিজিটর IP-তে স্থির হয়। - নতুন:
cap_trust_cloudflare_headersসেটিংস (ডিফল্টভাবে বন্ধ) — Cloudflare এর পিছনে থাকলেCF-Connecting-IPট্রাস্ট করার জন্য অপ্ট-ইন। প্লাগইনটি একটি বান্ডেল করা Cloudflare CIDR স্ন্যাপশট নিয়ে আসে এবং যদি রিফ্রেশ ব্যর্থ হয় তবে বান্ডেল করা ফলব্যাক ব্যবহার করে wp-cron এর মাধ ্যমে এটি সাপ্তাহিক ভিত্তিতে রিফ্রেশ করে। - নতুন:
cap_trusted_proxiesসেটিংস — আপনার নিজস্ব ফ্রন্ট-লাইন প্রক্সি / লোড-ব্যালান্সারগুলির তালিকা (প্রতি লাইনে একটি,#কমেন্ট অনুমোদিত) CIDR বা খালি IP-এর একটি টেক্সটএরিয়া। এটি ছাড়া, রেট লিমিটার সক্ষম থাকলেওX-Forwarded-Forউপেক্ষা করা হবে। - নতুন: সম্ভাব্য Cloudflare / প্রক্সি পজিশন স্বয়ংক্রিয়ভাবে সনাক্ত করার জন্য প্রথম সক্ষম করার সুবিধা, সাথে একটি এক-ক্লিক "Apply detected settings" অ্যাডমিন নোটিশ। প্লাগইনটি কখনই আপনার সেভ করা মানগুলি ওভাররাইট করে না; যদি পরবর্তী ট্র্যাফিক ইঙ্গিত দেয় যে আপনার কনফিগারেশন আর বাস্তবতার সাথে মেলে না (যেমন Cloudflare CIDR রেঞ্জ পরিবর্তন করেছে এবং আপনার প্রক্সি CIDR এখন পুরোনো), তবে একটি নন-ডিসমিসেবল মিসম্যাচ নোটিশ সুপারিশকৃত আপডেট দেখায়।
- ঠিক করা হয়েছে: ইনভিজিবল মোড আর নীরবে
cap_security_levelকে FAST এ নামিয়ে দেয় না — অ্যাডম িনের কনফিগার করা স্তরটি সম্মান করা হয়। যারা কাস্টম লজিক চান তাদের জন্য একটি নতুনwu_cap_server_security_levelফিল্টার উপলব্ধ। - ঠিক করা হয়েছে: পরিসংখ্যান
rate_limits_triggeredকাউন্টার এখন প্রতিটি ব্লকের উপর বৃদ্ধি পায়, শুধুমাত্র বিরল পোস্ট-সফলতা ব্যাকস্টপ পথে নয়। - ঠিক করা হয়েছে:
Captcha_Core::get_client_ip()এখন রেট লিমিটার, captcha প্রোভাইডার (reCAPTCHA + hCaptchasiteverify), এবং পরিসংখ্যান জুড়ে ভিজিটর IP অ্যাট্রিবিউশনের একক উৎস — এটি একটি স্পুফিং ভেক্টর বন্ধ করে দিয়েছে যেখানে সরাসরি অরিজিন-সার্ভার অনুরোধগুলি একটি জালCF-Connecting-IPহেডার বহন করে স্পুফ করা IP দ্বারা বাকেট করা হতো, আসল পিয়ার দ্বারা নয়। - ঠিক করা হয়েছে: WooCommerce ক্লাসিক চেকআউট রেট-লিমিট গেট এখন
woocommerce_before_checkout_form-এর পরিবর্তেtemplate_redirect(অগ্রাধিকার ১)-এ কার্যকর হয়। ফর্ম-লেভেলের হুকটি কখনই কার্যকর হয় না যখন কার্ট খালি থাকে, তাই পণ্য যোগ না কর ে ফ্লাড ট্র্যাফিকটি সম্পূর্ণভাবে লিমিটারের বাইরে চলে যাচ্ছিল। - ঠিক করা হয়েছে: WooCommerce pay-for-order রেট-লিমিট গেট এখন
woocommerce_before_pay_action-এর পরিবর্তেtemplate_redirect-এ কার্যকর হয়। পরেরটি শুধুমাত্রwp_verify_nonce('woocommerce-pay')সফল হওয়ার পরে কার্যকর হয়, যার মানে হলো অথরাইজ না হওয়া আক্রমণকারীরা (প্রকৃত থ্রেট মডেল) কখনও লিমিটার ট্রিগার করতে পারেনি। - ঠিক করা হয়েছে: WooCommerce Store API (blocks) চেকআউট রেট-লিমিট গেট এখন
woocommerce_store_api_checkout_update_order_from_request-এর পরিবর্তেrest_pre_dispatch-এ কার্যকর হয়। পরেরটি শুধুমাত্র Store API কার্ট এবং বিলিং ফিল্ডগুলি বৈধ করার পরে কার্যকর হয়, তাই অথরাইজ না হওয়া বটগুলি ভ্যালিডেটর থেকে 400 পেয়েছে এবং কখনও লিমিটার ট্রিগার করেনি। - ঠিক করা হয়েছে: Ultimate Multisite inline-login রেট-লিমিট গেট এখন
wu_before_inline_login-এর পরিবর্তেwu_ajax_nopriv_wu_inline_loginঅগ্রাধিকার ১-এ কার্যকর হয় (এবং লগইন করা মিরর)। পরেরটি শুধুমাত্রcheck_ajax_referer('wu_checkout')সফল হওয়ার পরে কার্যকর হয়, তাই বৈধ wu_checkout nonce ছাড়া অথরাইজ না হওয়া বটগুলি 403 পেয়েছে এবং কখনও লিমিটার ট্রিগার করেনি। - ঠিক করা হয়েছে:
Rate_Limiter::enforce()এখনsurface|ipদ্বারা কী করা একটি একবার-প্রতি-অনুরোধ গার্ড প্রয়োগ করে, যাতে আপস্ট্রিম হুকগুলি যা রেন্ডারে দুবার কার্যকর হয় (বিশেষ করে Ultimate Multisite-এwu_setup_checkout), তা কার্যকর রেট-লিমিট থ্রেশহোল্ডকে অর্ধেক করে না দেয়। - ঠিক করা হয়েছে: রেট-লিমিট সারফেস গেটগুলি আর
Captcha_Core::is_whitelisted()(wu_captcha_whitelistedফিল্টার) কনসাল্ট করে না। এই ফিল্টারটি সংকেত দেয় "captcha অন্য কোনো সারফেস দ্বারা ইতিমধ্যেই হ্যান্ডেল করা হয়েছে" এবং এটি ফ্লাড প্রোটেকশনের সাথে লম্বভাবে (orthogonal) — WooCommerce ইন্টিগ্রেশনটি একটি Woo nonce উপস্থিত থাকলে WordPress লগইন captcha এড়িয়ে যেতে এটি হুক করছিল, যা রেট কাউন্টিং-এ ছড়িয়ে পড়ে এবং Woo POST গুলিকে লিমিটারের বাইরে যেতে দিত। রেট- লিমিট-নির্দিষ্টwu_cap_rate_limit_whitelist_ipফিল্টারটিই এখন একমাত্র বাইপাস যা প্রযোজ্য।
সংস্করণ: 1.3.2 - প্রকাশের তারিখ: 2026-01-27
- ঠিক করা হয়েছে: Elementor বা অন্যান্য পেজ বিল্ডার ব্যবহার করে চেকআউট ফর্মগুলিতে Cap widget রেন্ডার না হওয়া।
- ঠিক করা হয়েছে: wp_kses() স্যানিটাইজেশন দ্বারা cap-widget কাস্টম এলিমেন্ট স্ট্রিপ হয়ে যাওয়া।
- উন্নত করা হয়েছে: HTML ফিল্টারিং এড়াতে চেকআউট captcha ফিল্ডের জন্য কল করার যোগ্য কন্টেন্ট ব্যবহার।
- উন্নত করা হয়েছে: এজ কেসগুলির জন্য ফলব্যাক সহ জাভাস্ক্রিপ্ট সরলীকরণ।
সংস্করণ: 1.3.1 - প্রকাশের তারিখ: 2026-01-26
- ঠিক করা হয়েছে: গতিশীল Ultimate Multisite চেকআউট ফর্মগুলিতে Cap Captcha ইনভিজিবল মোড স্বয়ংক্রিয়ভাবে সমাধান না হওয়া।
- উন্নত করা হয়েছে: গতিশীলভাবে লোড হওয়া উইজেট সনাক্ত করতে Cap checkout script এখন MutationObserver ব্যবহার করে।
- উন্নত করা হয়েছে: সাবমিশনের আগে টোকল পা ওয়ার জন্য চেকআউট বাটনে ইন্টারসেপশন যোগ করা হয়েছে।
সংস্করণ: 1.3.0 - প্রকাশের তারিখ: 2026-01-27
- নতুন: Store API fetch ইন্টারসেপশন সহ WooCommerce Blocks চেকআউট ইন্টিগ্রেশন।
- নতুন: WooCommerce চেকআউটের জন্য ইনভিজিবল captcha সাপোর্ট (hCaptcha invisible, reCAPTCHA v2 invisible, v3)।
- নতুন: Ultimate Multisite ছাড়া ব্যবহারের জন্য স্বতন্ত্র সেটিংস পেজ।
- নতুন: dependency conflict প্রতিরোধের জন্য Jetpack Autoloader।
- ঠিক করা হয়েছে: গতিশীল Ultimate Multisite চেকআউটে hCaptcha রেন্ডার না হওয়া (AJAX-loaded content)।
- ঠিক করা হয়েছে: ফর্ম ভ্যালিডেশন ত্রুটি ঘটলে Captcha রিফ্রেশ/রিসেট না হওয়া।
- ঠিক করা হয়েছে: WooCommerce চেকআউট পেজে hCaptcha না দেখানো।
- ঠিক করা হয়েছে: reCAPTCHA class not found error (google/recaptcha PHP library যোগ করা হয়েছে)।
- উন্নত করা হয়েছে: WordPress hooks, MutationObserver, এবং AJAX ইন্টারসেপশনের মাধ্যমে ত্রুটি সনাক্তকরণ।
- উন্নত করা হয়েছে: সেটিংস বর্ণনায় এখন API কী-এর জন্য ড্যাশবোর্ড URL অন্তর্ভুক্ত।
সংস্করণ: 1.2.2 - প্রকাশের তারিখ: 2026-01-24
- ঠিক করা হয়েছে: Ultimate Multisite Login Form Element-এ Captcha না দেখানো (form filter name mismatch)।
- ঠিক করা হয়েছে: wp_kses() স্যানিটাইজেশন দ্বারা Cap widget HTML স্ট্রিপ হয়ে যাওয়া।
- ঠিক করা হয়েছে: JavaScript সিলেক্টরগুলি এলিমেন্ট ID-তে স্ল্যাশ সহ ফর্ম খুঁজে না পাওয়া।
- যোগ করা হয়েছে: classaddons-এর জন্য অনুমোদিত HTML ট্যাগ প্রসারিত করতে ফিল্টার হুক
wu_kses_allowed_html। - সরানো হয়েছে: ডেড কোড জাভাস্ক্রিপ্ট ফাইলগুলি প্রোভাইডার-নির্দিষ্ট স্ক্রিপ্ট দ্বারা প্রতিস্থাপিত।
সংস্করণ: 1.2.1 - প্রকাশের তারিখ: 2026-01-23
- ঠিক করা হয়েছে: মাল্টিসাইট এনভায়রনমেন্টে Cap Captcha টোকেন ভ্যালিডেশন ব্যর্থ হওয়া (এখন নেটওয়ার্ক-ব্যাপী ট্রানজিয়েন্ট ব্যবহার করে)।
- ঠিক করা হয়েছে: লগইন স্ট্যাটাস নির্বিশেষে সমস্ত ব্যবহারকারীর জন্য Captcha এখন সামঞ্জস্যপূর্ণভাবে রেন্ডার হয়।
- ঠিক করা হয়েছে: captcha র েন্ডারিং এবং ভ্যালিডেশনের মধ্যে অমিল যা চেকআউট ব্যর্থতার কারণ হয়েছিল।
সংস্করণ: 1.2.0 - প্রকাশের তারিখ: 2026-01-21
- নতুন: Cap Captcha - সেলফ-হোস্টেড প্রুফ-অফ-ওয়ার্ক captcha, সক্রিয় করার সময় ডিফল্টভাবে সক্ষম।
- নতুন: জিরো-কনফিগারেশন সুরক্ষা - অ্যাডঅনটি সক্রিয় করুন এবং আপনি অবিলম্বে সুরক্ষিত।
- নতুন: সহজে সম্প্রসারণযোগ্যতার জন্য Polymorphic captcha প্রোভাইডার আর্কিটেকচার।
- নতুন: কার্ড টেস্টিং আক্রমণ থেকে WooCommerce Store API চেকআউট সুরক্ষা।
- নতুন: চ্যালেঞ্জ, ভেরিফিকেশন এবং ব্লক করা আক্রমণ দেখায় পরিসংখ্যান ট্র্যাকিং ড্যাশবোর্ড।
- নতুন: Cap Captcha কঠিনতার জন্য নিরাপত্তা স্তর প্রি-সেট (Fast, Medium, Max)।
- নতুন: reCAPTCHA এবং hCaptcha প্রোভাইডারগুলির জন্য অ্যাবস্ট্রাক্ট বেস ক্লাস।
- উন্নত করা হয়েছে: মডুলার প্রোভাইডার ক্লাসে কোডবেস রিফ্যাক্টর করা হয়েছে।
- উন্নত করা হয়েছে: ডেডিকে টেড ম্যানেজার ক্লাসের সাথে উদ্বেগের আরও ভালো পৃথকীকরণ।
- ঠিক করা হয়েছে: $_SERVER ভেরিয়েবল স্যানিটাইজেশনের জন্য নিরাপত্তা উন্নতি।
- ঠিক করা হয়েছে: WordPress নামকরণের কনভেনশনের জন্য PHPUnit টেস্ট কনফিগারেশন।
সংস্করণ: 1.0.1 - প্রকাশের তারিখ: 2025-09-28
- প্রিফিক্সকে ultimate-multisite এ রিনেম করা হয়েছে; টেক্সট ডোমেন আপডেট করা হয়েছে; সংস্করণ বৃদ্ধি।