Skip to main content

קאַפּטשאַ ענדערונגען-לאָג

ווערסיע: 1.5.0 - אַרויסגעלאָזט דעם 2026-05-22

  • נײַ: האַרטער-אָפּשטעל קורס-באַגרענעצער — ציילט יעדן GET און POST אויף קאַפּטשאַ-באַשיצטע אויבערפֿלעכן (wp-login / register / lost-password / comments, WooCommerce my-account / checkout / pay-for-order, Ultimate Multisite checkout / inline-login) און ענטפֿערט מיט HTTP 429, אַ Retry-After קעפל, און אַ צופֿעליק-געמאַכטע טאַרפּיט-שלאָף (1–5ס, האַרט באַגרענעצט אויף 15ס).
  • נײַ: cap_rate_limit_tarpit_min / cap_rate_limit_tarpit_max אײַנשטעלונגען צו צופּאַסן דאָס טאַרפּיט-פֿענצטער.
  • נײַ: wu_cap_rate_limit_whitelist_ip פֿילטער צו באַפֿרײַען פֿאַרטרויענסווערטע IP ראַנזשן.
  • נײַ: wu_cap_rate_limit_will_block אַקציע וואָס פֿײַערט גלײַך איידער דער האַרטער-אָפּשטעל ענטפֿער ווערט געשיקט.
  • נײַ: שווינדל-קעגנשטענדיקע קליענט-IP דערקענונג. Captcha_Core::get_client_ip() (דער מקור פֿון אמת פֿאַר קורס-באַגרענעצונג קיבלעך-שליסלען, קאַפּטשאַ siteverify remoteip, און סטאַטיסטיק IP האַשן) צווינגט איצט אַ שטרענג פֿאַרטרוי-מאָדעל: REMOTE_ADDR איז דער יסוד, CF-Connecting-IP ווערט געערט נאָר ווען דער באַלדיקער שכן איז אינעווייניק אין אַן איצטיקער Cloudflare IP ראַנזש, און X-Forwarded-For ווערט געערט נאָר ווען דער באַלדיקער שכן איז אין דער אַדמין-קאָנפֿיגורירטער פֿאַרטרויענסווערטער-פּראָקסי רשימה, מיט אַ רעכטס-צו-לינקס דורכגאַנג וואָס איבערהיפּט פֿאַרטרויענסווערטע/CF שפּרינגען איידער עס באַשטימט דעם באַזוכער-IP.
  • נײַ: cap_trust_cloudflare_headers אײַנשטעלונג (ניט-אָנגעלאָזט לויטן סטאַנדאַרט) — זיך אַרײַנקלײַבן אין CF-Connecting-IP פֿאַרטרוי ווען מען איז הינטער Cloudflare. דער plugin קומט מיט אַן אײַנגעפּאַקטן Cloudflare CIDR מאָמענטבילד און דערנײַערט עס וואָכעדיק דורך wp-cron מיט אַן אײַנגעפּאַקטן צוריקפֿאַל אויב דער דערנײַערונג פֿעלט אויס.
  • נײַ: cap_trusted_proxies אײַנשטעלונג — טעקסטפֿעלד פֿון CIDRs אָדער ריינע IPs (איינס פּער שורה, # באַמערקונגען דערלויבט) וואָס ליסטעט דײַנע אייגענע פֿראָנט-ליניע פּראָקסיס / מאַסע-באַלאַנסירערס. אָן דעם, ווערט X-Forwarded-For איגנאָרירט אַפֿילו ווען דער קורס-באַגרענעצער איז אָנגעשלאָסן.
  • נײַ: ערשט-אָנשליסן אויטאָ-דערקענונג פֿון מסתּמא Cloudflare / פּראָקסי מצבֿ מיט אַ איין-קליק "אָנווענדן דערקענטע אײַנשטעלונגען" אַדמין מעלדונג. דער plugin איבערשרײַבט קיינמאָל נישט דײַנע געראַטעוועטע ווערטן; אויב שפּעטערדיקער פֿאַרקער ווײַזט אַז דײַן קאָנפֿיגוראַציע שטימט מער נישט מיט דער Wirklichkeit (למשל Cloudflare האָט געביטן CIDR ראַנזשן און דײַן פּראָקסי CIDR איז איצט פֿאַרעלטערט), ווײַזט זיך אַ נישט-אָפּוואַרפֿבאַרע נישט-צופּאַסן מעלדונג מיטן רעקאָמענדירטן דערהײַנטיקונג.
  • פֿאַרריכט: אומזעיק מאָדוס נידערט מער נישט שטילערהייט אַראָפּ cap_security_level צו FAST — דעם אַדמינס קאָנפֿיגורירטע מדרגה ווערט געערט. אַ נײַער wu_cap_server_security_level פֿילטער איז בנימצא פֿאַר זייטלעך וואָס ווילן אייגנאַרטיקע לאָגיק.
  • פֿאַרריכט: סטאַטיסטיק rate_limits_triggered ציילער וואַקסט איצט אויף יעדן בלאָק, נישט נאָר אויף דעם זעלטן נאָך-הצלחה צוריקשטעל-וועג.
  • פֿאַרריכט: Captcha_Core::get_client_ip() איז איצט דער איינציקער מקור פֿון אמת פֿאַר באַזוכער-IP צושרײַבונג איבערן קורס-באַגרענעצער, קאַפּטשאַ סאַפּלייערס (reCAPTCHA + hCaptcha siteverify), און סטאַטיסטיק — פֿאַרמאַכנדיק אַ שווינדל-וועקטאָר וווּ דירעקטע אָריגין-סערווער בקשות מיט אַ געפֿעלשט CF-Connecting-IP קעפל וואָלטן געווען צוגעשטעלט צום קיבל לויטן געפֿעלשטן IP אַנשטאָט דעם אמתן שכן.
  • פֿאַרריכט: WooCommerce קלאַסישער checkout קורס-באַגרענעצונג טויער פֿײַערט איצט אויף template_redirect (פּריאָריטעט 1) אַנשטאָט woocommerce_before_checkout_form. דער פֿאָרעם-מדרגה hook פֿײַערט קיינמאָל נישט ווען דער וואָגן איז ליידיק, דערפֿאַר האָט פֿלאָד-פֿאַרקער וואָס לייגט קיינמאָל נישט צו אַ פּראָדוקט גאַנץ אַרומגעגאַנגען דעם באַגרענעצער.
  • פֿאַרריכט: WooCommerce pay-for-order קורס-באַגרענעצונג טויער פֿײַערט איצט אויף template_redirect אַנשטאָט woocommerce_before_pay_action. דער צווייטער פֿײַערט נאָר נאָך wp_verify_nonce('woocommerce-pay') איז מצליח, וואָס מיינט אַז נישט-אַוטענטיפֿיצירטע אַטאַקירער (דער אמתער סכּנה-מאָדעל) האָבן קיינמאָל נישט אויסגעלייזט דעם באַגרענעצער.
  • פֿאַרריכט: WooCommerce Store API (בלאָקן) checkout קורס-באַגרענעצונג טויער פֿײַערט איצט אויף rest_pre_dispatch אַנשטאָט woocommerce_store_api_checkout_update_order_from_request. דער צווייטער פֿײַערט נאָר נאָך Store API באַשטעטיקט דעם וואָגן און בילינג פֿעלדער, דערפֿאַר האָבן נישט-אַוטענטיפֿיצירטע באָטן באַקומען אַ 400 פֿון דעם באַשטעטיקער און קיינמאָל נישט אויסגעלייזט דעם באַגרענעצער.
  • פֿאַרריכט: Ultimate Multisite inline-login קורס-באַגרענעצונג טויער פֿײַערט איצט אויף wu_ajax_nopriv_wu_inline_login פּריאָריטעט 1 (און דעם אַרײַנגעקלאָגטן שפּיגל) אַנשטאָט wu_before_inline_login. דער צווייטער פֿײַערט נאָר נאָך check_ajax_referer('wu_checkout') איז מצליח, דערפֿאַר האָבן נישט-אַוטענטיפֿיצירטע באָטן אָן אַ גילטיקן wu_checkout nonce באַקומען אַ 403 און קיינמאָל נישט אויסגעלייזט דעם באַגרענעצער.
  • פֿאַרריכט: Rate_Limiter::enforce() לייגט איצט אָן אַ איין-מאָל-פּער-בקשה היטונג שליסלדיק לויט surface|ip, אַזוי אַז אויבערשטראמיקע hooks וואָס פֿײַערן צוויי מאָל פּער צייכענונג (באַזונדערס wu_setup_checkout אין Ultimate Multisite) האַלבירן מער נישט דעם עפֿעקטיוון קורס-באַגרענעצונג שוועל.
  • פֿאַרריכט: קורס-באַגרענעצונג אויבערפֿלעך-טויערן באַראַטן זיך מער נישט מיט Captcha_Core::is_whitelisted() (wu_captcha_whitelisted פֿילטער). יענער פֿילטער סיגנאַליזירט "קאַפּטשאַ שוין באַהאַנדלט דורך אַן אַנדער אויבערפֿלעך" און איז אומאָפּהענגיק פֿון פֿלאָד-שוץ — די WooCommerce אינטעגראַציע האָט עס צוגעבונדן צו איבערהיפּן דעם WordPress לאָגין קאַפּטשאַ ווען אַ Woo nonce איז געווען פֿאַראַן, וואָס האָט אַרײַנגעבלוטיקט אין קורס-ציילונג און געלאָזט Woo POSTs אויסמײַדן דעם באַגרענעצער. דער קורס-באַגרענעצונג-ספּעציפֿישער wu_cap_rate_limit_whitelist_ip פֿילטער איז דער איינציקער אַרומגאַנג וואָס גילט איצט.

ווערסיע: 1.3.2 - אַרויסגעלאָזט דעם 2026-01-27

  • פֿאַרריכט: Cap ווידזשעט האָט זיך נישט געצייכנט אויף checkout פֿאָרמען וואָס נוצן Elementor אָדער אַנדערע זײַט-בויערס
  • פֿאַרריכט: cap-widget אייגענער עלעמענט איז אַוועקגענומען געוואָרן דורך wp_kses() רייניקונג
  • פֿאַרבעסערט: ניצט רופֿבאַרן אינהאַלט פֿאַר checkout קאַפּטשאַ פֿעלד כּדי אַרומצוגיין HTML פֿילטערונג
  • פֿאַרבעסערט: פֿאַרפּשוטערט JavaScript מיט צוריקפֿאַל פֿאַר עק-פֿאַלן

ווערסיע: 1.3.1 - אַרויסגעלאָזט דעם 2026-01-26

  • פֿאַרריכט: Cap Captcha אומזעיק מאָדוס האָט זיך נישט אויטאָ-געלייזט אויף דינאַמישע Ultimate Multisite checkout פֿאָרמען
  • פֿאַרבעסערט: Cap checkout סקריפּט ניצט איצט MutationObserver צו דערקענען דינאַמיש געלאָדענע ווידזשעטן
  • פֿאַרבעסערט: צוגעגעבן checkout קנעפּל-אינטערצעפּציע כּדי צו וואַרטן אויף אַ טאָקען איידער אַרײַנשיקן

ווערסיע: 1.3.0 - אַרויסגעלאָזט דעם 2026-01-27

  • נײַ: WooCommerce Blocks checkout אינטעגראַציע מיט Store API fetch אינטערצעפּציע
  • נײַ: אומזעיק קאַפּטשאַ שטיצע פֿאַר WooCommerce checkout (hCaptcha אומזעיק, reCAPTCHA v2 אומזעיק, v3)
  • נײַ: זעלבשטענדיקע אײַנשטעלונגען זײַט פֿאַר נוצן אָן Ultimate Multisite
  • נײַ: Jetpack Autoloader פֿאַר פֿאַרהיטונג פֿון אָפּהענגיקייט-קאָנפֿליקטן
  • פֿאַרריכט: hCaptcha האָט זיך נישט געצייכנט אויף דינאַמישן Ultimate Multisite checkout (AJAX-געלאָדענער אינהאַלט)
  • פֿאַרריכט: קאַפּטשאַ האָט זיך נישט דערפֿרישט/צוריקגעשטעלט ווען פֿאָרעם-באַשטעטיקונג טעותן פּאַסירן
  • פֿאַרריכט: hCaptcha האָט זיך נישט געוויזן אויף WooCommerce checkout זײַט
  • פֿאַרריכט: reCAPTCHA קלאַס נישט געפֿונען טעות (צוגעגעבן google/recaptcha PHP ביבליאָטעק)
  • פֿאַרבעסערט: טעות-דערקענונג דורך WordPress hooks, MutationObserver, און AJAX אינטערצעפּציע
  • פֿאַרבעסערט: אײַנשטעלונגען באַשרײַבונגען נעמען איצט אַרײַן Dashboard URLs פֿאַר API שליסלען

ווערסיע: 1.2.2 - אַרויסגעלאָזט דעם 2026-01-24

  • פֿאַרריכט: קאַפּטשאַ האָט זיך נישט געוויזן אויף Ultimate Multisite Login Form Element (פֿאָרעם פֿילטער נאָמען נישט-צופּאַסן)
  • פֿאַרריכט: Cap ווידזשעט HTML איז אַוועקגענומען געוואָרן דורך wp_kses() רייניקונג
  • פֿאַרריכט: JavaScript סעלעקטאָרן האָבן נישט געפֿונען פֿאָרמען מיט שטריכן אין עלעמענט IDs
  • צוגעגעבן: פֿילטער hook wu_kses_allowed_html פֿאַר קלאַס-צולייגן צו פֿאַרברייטערן דערלויבטע HTML טאַגס
  • אַוועקגענומען: טויטע קאָד JavaScript טעקעס פֿאַרביטן מיט סאַפּלייער-ספּעציפֿישע סקריפּטן

ווערסיע: 1.2.1 - אַרויסגעלאָזט דעם 2026-01-23

  • פֿאַרריכט: Cap Captcha טאָקען באַשטעטיקונג האָט דורכגעפֿאַלן אין multisite סביבות (ניצט איצט נעץ-ברייטע טראַנזיענטן)
  • פֿאַרריכט: קאַפּטשאַ צייכנט זיך איצט קאָנסיסטענט פֿאַר אַלע באַניצער אומאָפּהענגיק פֿון לאָגין סטאַטוס
  • פֿאַרריכט: נישט-צופּאַסן צווישן קאַפּטשאַ צייכענונג און באַשטעטיקונג וואָס האָט געפֿירט checkout דורכפֿאַלן

ווערסיע: 1.2.0 - אַרויסגעלאָזט דעם 2026-01-21

  • נײַ: Cap Captcha - זעלבסט-געהאָסט proof-of-work קאַפּטשאַ, אָנגעשלאָסן לויטן סטאַנדאַרט בײַ אַקטיוואַציע
  • נײַ: נול-קאָנפֿיגוראַציע שוץ - אַקטיוויר דעם צולייג און דו ביסט גלײַך באַשיצט
  • נײַ: פּאָלימאָרפֿישע קאַפּטשאַ סאַפּלייער אַרכיטעקטור פֿאַר גרינגע פֿאַרברייטערונג
  • נײַ: WooCommerce Store API checkout שוץ קעגן קאַרטל-טעסטינג אַטאַקן
  • נײַ: סטאַטיסטיק-נאָכפֿאָלג Dashboard וואָס ווײַזט אַרויספֿאָדערונגען, באַשטעטיקונגען, און בלאָקירטע אַטאַקן
  • נײַ: זיכערהייט-מדרגה פּרעסעטן (שנעל, מיטל, מאַקס) פֿאַר Cap Captcha שוועריקייט
  • נײַ: אַבסטראַקטע באַזע-קלאַסן פֿאַר reCAPTCHA און hCaptcha סאַפּלייערס
  • פֿאַרבעסערט: איבערגעאַרבעטע קאָד-באַזע אין מאָדולאַרע סאַפּלייער קלאַסן
  • פֿאַרבעסערט: בעסערע אָפּטיילונג פֿון פֿאַראַנטוואָרטלעכקייטן מיט אַ באַזונדערער פֿאַרוואַלטער קלאַס
  • Fixed: Security improvements for $_SERVER variable sanitization
  • פֿאַרריכט: PHPUnit פּרובירן קאָנפֿיגוראַציע פֿאַר WordPress נאָמען-קאָנווענציעס

ווערסיע: 1.0.1 - אַרויסגעלאָזט דעם 2025-09-28

  • איבערנעמען פּרעפֿיקס צו ultimate-multisite; דערהײַנטיקן טעקסט דאָמען; ווערסיע-הייבונג.