קאַפּטשאַ ענדערונגען-לאָג
ווערסיע: 1.5.0 - אַרויסגעלאָזט דעם 2026-05-22
- נײַ: האַרטער-אָפּשטעל קורס-באַגרענעצער — ציילט יעדן GET און POST אויף קאַפּטשאַ-באַשיצטע אויבערפֿלעכן (wp-login / register / lost-password / comments, WooCommerce my-account / checkout / pay-for-order, Ultimate Multisite checkout / inline-login) און ענטפֿערט מיט HTTP 429, אַ
Retry-Afterקעפל, און אַ צופֿעליק-געמאַכטע טאַרפּיט-שלאָף (1–5ס, האַרט באַגרענעצט אויף 15ס). - נײַ:
cap_rate_limit_tarpit_min/cap_rate_limit_tarpit_maxאײַנשטעלונגען צו צופּאַסן דאָס טאַרפּיט-פֿענצטער. - נײַ:
wu_cap_rate_limit_whitelist_ipפֿילטער צו באַפֿרײַען פֿאַרטרויענסווערטע IP ראַנזשן. - נײַ:
wu_cap_rate_limit_will_blockאַקציע וואָס פֿײַערט גלײַך איידער דער האַרטער-אָפּשטעל ענטפֿער ווערט געשיקט. - נײַ: שווינדל-קעגנשטענדיקע קליענט-IP דערקענונג.
Captcha_Core::get_client_ip()(דער מקור פֿון אמת פֿאַר קורס-באַגרענעצונג קיבלעך-שליסלען, קאַפּטשאַ siteverifyremoteip, און סטאַטיסטיק IP האַשן) צווינגט איצט אַ שטרענג פֿאַרטרוי-מאָדעל: REMOTE_ADDR איז דער יסוד,CF-Connecting-IPווערט געערט נאָר ווען דער באַלדיקער שכן איז אינעווייניק אין אַן איצטיקער Cloudflare IP ראַנזש, אוןX-Forwarded-Forווערט געערט נאָר ווען דער באַלדיקער שכן איז אין דער אַדמין-קאָנפֿיגורירטער פֿאַרטרויענסווערטער-פּראָקסי רשימה, מיט אַ רעכטס-צו-לינקס דורכגאַנג וואָס איבערהיפּט פֿאַרטרויענסווערטע/CF שפּרינגען איידער עס באַשטימט דעם באַזוכער-IP. - נײַ:
cap_trust_cloudflare_headersאײַנשטעלונג (ניט-אָנגעלאָזט לויטן סטאַנדאַרט) — זיך אַרײַנקלײַבן איןCF-Connecting-IPפֿאַרטרוי ווען מען איז הינטער Cloudflare. דער plugin קומט מיט אַן אײַנגעפּאַקטן Cloudflare CIDR מאָמענטבילד און דערנײַערט עס וואָכעדיק דורך wp-cron מיט אַן אײַנגעפּאַקטן צוריקפֿאַל אויב דער דערנײַערונג פֿעלט אויס. - נײַ:
cap_trusted_proxiesאײַנשטעלונג — טעקסטפֿעלד פֿון CIDRs אָדער ריינע IPs (איינס פּער שורה,#באַמערקונגען דערלויבט) וואָס ליסטעט דײַנע אייגענע פֿראָנט-ליניע פּראָקסיס / מאַסע-באַלאַנסירערס. אָן דעם, ווערטX-Forwarded-Forאיגנאָרירט אַפֿילו ווען דער ק ורס-באַגרענעצער איז אָנגעשלאָסן. - נײַ: ערשט-אָנשליסן אויטאָ-דערקענונג פֿון מסתּמא Cloudflare / פּראָקסי מצבֿ מיט אַ איין-קליק "אָנווענדן דערקענטע אײַנשטעלונגען" אַדמין מעלדונג. דער plugin איבערשרײַבט קיינמאָל נישט דײַנע געראַטעוועטע ווערטן; אויב שפּעטערדיקער פֿאַרקער ווײַזט אַז דײַן קאָנפֿיגוראַציע שטימט מער נישט מיט דער Wirklichkeit (למשל Cloudflare האָט געביטן CIDR ראַנזשן און דײַן פּראָקסי CIDR איז איצט פֿאַרעלטערט), ווײַזט זיך אַ נישט-אָפּוואַרפֿבאַרע נישט-צופּאַסן מעלדונג מיטן רעקאָמענדירטן דערהײַנטיקונג.
- פֿאַרריכט: אומזעיק מאָדוס נידערט מער נישט שטילערהייט אַראָפּ
cap_security_levelצו FAST — דעם אַדמינס קאָנפֿיגורירטע מדרגה ווערט געערט. אַ נײַערwu_cap_server_security_levelפֿילטער איז בנימצא פֿאַר זייטלעך וואָס ווילן אייגנאַרטיקע לאָגיק. - פֿאַרריכט: סטאַטיסטיק
rate_limits_triggeredציילער וואַקסט איצט אויף יעדן בלאָק, נישט נאָר אויף דעם זעלטן נאָך-הצלחה צוריקשטעל-וועג. - פֿאַרריכט:
Captcha_Core::get_client_ip()איז איצט דער איינציקער מקור פֿון אמת פֿאַר באַזוכער-IP צושרײַבונג איבערן קורס-באַגרענעצער, קאַפּטשאַ סאַפּלייערס (reCAPTCHA + hCaptchasiteverify), און סטאַטיסטיק — פֿאַרמאַכנדיק אַ שווינדל-וועקטאָר וווּ דירעקטע אָריגין-סערווער בקשות מיט אַ געפֿעלשטCF-Connecting-IPקעפל וואָלטן געווען צוגעשטעלט צום קיבל לויטן געפֿעלשטן IP אַנשטאָט דעם אמתן שכן. - פֿאַרריכט: WooCommerce קלאַסישער checkout קורס-באַגרענעצונג טויער פֿײַערט איצט אויף
template_redirect(פּריאָריטעט 1) אַנשטאָטwoocommerce_before_checkout_form. דער פֿאָרעם-מדרגה hook פֿײַערט קיינמאָל נישט ווען דער וואָגן איז ליידיק, דערפֿאַר האָט פֿלאָד-פֿאַרקער וואָס לייגט קיינמאָל נישט צו אַ פּראָדוקט גאַנץ אַרומגעגאַנגען דעם באַגרענעצער. - פֿאַרריכט: WooCommerce pay-for-order קורס-באַגרענעצונג טויער פֿײַערט איצט אויף
template_redirectאַנשטאָטwoocommerce_before_pay_action. דער צווייטער פֿײַערט נאָר נאָךwp_verify_nonce('woocommerce-pay')איז מצליח, וואָס מיינט אַז נישט-אַוטענטיפֿיצירטע אַטאַקירער (דער אמתער סכּנה-מאָדעל) האָבן קיינמאָל נישט אויסגעלייזט דעם באַגרענעצער. - פֿאַרריכט: WooCommerce Store API (בלאָקן) checkout קורס-באַגרענעצונג טויער פֿײַערט איצט אויף
rest_pre_dispatchאַנשטאָטwoocommerce_store_api_checkout_update_order_from_request. דער צווייטער פֿײַערט נאָר נאָך Store API באַשטעטיקט דעם וואָגן און בילינג פֿעלדער, דערפֿאַר האָבן נישט-אַוטענטיפֿיצירטע באָטן באַקומען אַ 400 פֿון דעם באַשט עטיקער און קיינמאָל נישט אויסגעלייזט דעם באַגרענעצער. - פֿאַרריכט: Ultimate Multisite inline-login קורס-באַגרענעצונג טויער פֿײַערט איצט אויף
wu_ajax_nopriv_wu_inline_loginפּריאָריטעט 1 (און דעם אַרײַנגעקלאָגטן שפּיגל) אַנשטאָטwu_before_inline_login. דער צווייטער פֿײַערט נאָר נאָךcheck_ajax_referer('wu_checkout')איז מצליח, דערפֿאַר האָבן נישט-אַוטענטיפֿיצירטע באָטן אָן אַ גילטיקן wu_checkout nonce באַקומען אַ 403 און קיינמאָל נישט אויסגעלייזט דעם באַגרענעצער. - פֿאַרריכט:
Rate_Limiter::enforce()לייגט איצט אָן אַ איין-מאָל-פּער-בקשה היטונג שליסלדיק לויטsurface|ip, אַזוי אַז אויבערשטראמיקע hooks וואָס פֿײַערן צוויי מאָל פּער צייכענונג (באַזונדערסwu_setup_checkoutאין Ultimate Multisite) האַלבירן מער נישט דעם עפֿעקטיוון קורס-באַגרענעצונג שוועל. - פֿאַרריכט: קורס-באַגרענעצונג אויבערפֿלעך-טויערן באַראַטן זיך מער נישט מיט
Captcha_Core::is_whitelisted()(wu_captcha_whitelistedפֿילטער). יענער פֿילטער סיגנאַליזירט "קאַפּטשאַ שוין באַהאַנדלט דורך אַן אַנדער אויבערפֿלעך" און איז אומאָפּהענגיק פֿון פֿלאָד-שוץ — די WooCommerce אינטעגראַציע האָט עס צוגעבונדן צו איבערהיפּן דעם WordPress לאָגין קאַפּטשאַ ווען אַ Woo nonce איז געווען פֿאַראַן, וואָס האָט אַרײַנגעבלוטיקט אין קורס-ציילונג און געלאָזט Woo POSTs אויסמײַדן דעם באַגרענעצער. דער קורס-באַגרענעצונג-ספּעציפֿישערwu_cap_rate_limit_whitelist_ipפֿילטער איז דער איינציקער אַרומגאַנג וואָס גילט איצט.
ווערסיע: 1.3.2 - אַרויסגעלאָזט דעם 2026-01-27
- פֿאַרריכט: Cap ווידזשעט האָט זיך נישט געצייכנט אויף checkout פֿאָרמען וואָס נוצן Elementor אָדער אַנדערע זײַט-בויערס
- פֿאַרריכט: cap-widget אייגענער עלעמענט איז אַוועקגענומען געוואָרן דורך wp_kses() רייניקונג
- פֿאַרבעסערט: ניצט רופֿבאַרן אינהאַלט פֿאַר checkout קאַפּטשאַ פֿעלד כּדי אַרומצוגיין HTML פֿילטערונג
- פֿאַרבעסערט: פֿאַרפּשוטערט JavaScript מיט צוריקפֿאַל פֿאַר עק-פֿאַלן
ווערסיע: 1.3.1 - אַרויסגעלאָזט דעם 2026-01-26
- פֿאַרריכט: Cap Captcha אומזעיק מאָדוס האָט זיך נישט אויטאָ-געלייזט אויף דינאַמישע Ultimate Multisite checkout פֿאָרמען
- פֿאַרבעסערט: Cap checkout סקריפּט ניצט איצט MutationObserver צו דערקענען דינאַמיש געלאָדענע ווידזשעטן
- פֿאַרבעסערט: צוגעגעבן checkout קנעפּל-אינטערצעפּציע כּדי צו וואַרטן אויף אַ טאָקען איידער אַרײַנשיקן
ווערסיע: 1.3.0 - אַרויסגעלאָזט דעם 2026-01-27
- נײַ: WooCommerce Blocks checkout אינטעגראַציע מיט Store API fetch אינטערצעפּציע
- נײַ: אומזעיק קאַפּטשאַ שטיצע פֿאַר WooCommerce checkout (hCaptcha אומזעיק, reCAPTCHA v2 אומזעיק, v3)
- נײַ: זעלבשטענדיקע אײַנשטעלונגען זײַט פֿאַר נוצן אָן Ultimate Multisite
- נײַ: Jetpack Autoloader פֿאַר פֿאַרהיטונג פֿון אָפּהענגיקייט-קאָנפֿליקטן
- פֿאַרריכט: hCaptcha האָט זיך נישט געצייכנט אויף דינאַמישן Ultimate Multisite checkout (AJAX-געלאָדענער אינהאַלט)
- פֿאַרריכט: קאַפּטשאַ האָט זיך נישט דערפֿרישט/צוריקגעשטעלט ווען פֿאָרעם-באַשטעטיקונג טעותן פּאַסירן
- פֿאַרריכט: hCaptcha האָט זיך נישט געוויזן אויף WooCommerce checkout זײַט
- פֿאַרריכט: reCAPTCHA קלאַס נישט געפֿונען טעות (צוגעגעבן google/recaptcha PHP ביבליאָטעק)
- פֿאַרבעסערט: טעות-דערקענונג דורך WordPress hooks, MutationObserver, און AJAX אינטערצעפּציע
- פֿאַרבעסערט: אײַנשטעלונגען באַשרײַבונגען נעמען איצט אַרײַן Dashboard URLs פֿאַר API שליסלען
ווערסיע: 1.2.2 - אַרויסגעלאָזט דעם 2026-01-24
- פֿאַרריכט: קאַפּטשאַ האָט זיך נישט געוויזן אויף Ultimate Multisite Login Form Element (פֿאָרעם פֿילטער נאָמען נישט-צופּאַסן)
- פֿאַרריכט: Cap ווידזשעט HTML איז אַוועקגענומען געוואָרן דורך wp_kses() רייניקונג
- פֿאַרריכט: JavaScript סעלעקטאָרן האָבן נישט געפֿונען פֿאָרמען מיט שטריכן אין עלעמענ ט IDs
- צוגעגעבן: פֿילטער hook
wu_kses_allowed_htmlפֿאַר קלאַס-צולייגן צו פֿאַרברייטערן דערלויבטע HTML טאַגס - אַוועקגענומען: טויטע קאָד JavaScript טעקעס פֿאַרביטן מיט סאַפּלייער-ספּעציפֿישע סקריפּטן
ווערסיע: 1.2.1 - אַרויסגעלאָזט דעם 2026-01-23
- פֿאַרריכט: Cap Captcha טאָקען באַשטעטיקונג האָט דורכגעפֿאַלן אין multisite סביבות (ניצט איצט נעץ-ברייטע טראַנזיענטן)
- פֿאַרריכט: קאַפּטשאַ צייכנט זיך איצט קאָנסיסטענט פֿאַר אַלע באַניצער אומאָפּהענגיק פֿון לאָגין סטאַטוס
- פֿאַרריכט: נישט-צופּאַסן צווישן קאַפּטשאַ צייכענונג און באַשטעטיקונג וואָס האָט געפֿירט checkout דורכפֿאַלן
ווערסיע: 1.2.0 - אַרויסגעלאָזט דעם 2026-01-21
- נײַ: Cap Captcha - זעלבסט-געהאָסט proof-of-work קאַפּטשאַ, אָנגעשלאָסן לויטן סטאַנדאַרט בײַ אַקטיוואַציע
- נײַ: נול-קאָנפֿיגוראַציע שוץ - אַקטיוויר דעם צולייג און דו ביסט גלײַך באַשיצט
- נײַ: פּאָלימאָרפֿישע קאַפּטשאַ סאַפּלייער אַרכיטעקטור פֿאַר גרינגע פֿאַרברייטערונג
- נײַ: WooCommerce Store API checkout שוץ קעגן קאַרטל-טעסטינג אַטאַקן
- נײַ: סטאַטיסטיק-נאָכפֿאָלג Dashboard וואָס ווײַזט אַרויספֿאָדערונגען, באַשטעטיקונגען, און בלאָקירטע אַטאַקן
- נײַ: זיכערהייט-מדרגה פּרעסעטן (שנעל, מיטל, מאַקס) פֿאַר Cap Captcha שוועריקייט
- נײַ: אַבסטראַקטע באַזע-קלאַסן פֿאַר reCAPTCHA און hCaptcha סאַפּלייערס
- פֿאַרבעסערט: איבערגעאַרבעטע קאָד-באַזע אין מאָדולאַרע סאַפּלייער קלאַסן
- פֿאַרבעסערט: בעסערע אָפּטיילונג פֿון פֿאַראַנטוואָרטלעכקייטן מיט אַ באַזונדערער פֿאַרוואַלטער קלאַס
- Fixed: Security improvements for $_SERVER variable sanitization
- פֿאַרריכט: PHPUnit פּרובירן קאָנפֿיגוראַציע פֿאַר WordPress נאָמען-קאָנווענציעס
ווערסיע: 1.0.1 - אַרויסגעלאָזט דעם 2025-09-28
- איבערנעמען פּרעפֿיקס צו ultimate-multisite; דערהײַנטיקן טעקסט דאָמען; ווערסיע-הייבונג.