Releases: Syamsuddin/wp-firewall-behavior
Release list
v1.3.0 — Logged-in Admin Bypass
✨ Highlights
Admin WordPress yang sudah login kini tidak akan terkunci sendiri oleh skor perilaku firewall. Pengecualian ini berbasis sesi/capability (manage_options), BUKAN berbasis IP.
🚀 New
- "Logged-in Admin Bypass" — admin terautentikasi dikecualikan dari enforcement (rate limit / restrict / temp-ban)
- Toggle di Settings (default ON) dengan catatan keamanan langsung di UI
🛡️ Aman by design (defense-in-depth tetap utuh)
- Deteksi & logging tetap jalan untuk sesi admin → visibilitas penuh
- Jaring pengaman ban-permanen TIDAK di-bypass (level 5, ditegakkan pra-auth di
early_block_check) → sesi admin yang dibajak & menyalahgunakan eksploit berat tetap memicu auto perma-ban dan diblokir sebelum auth pada request berikutnya - Berbasis sesi → tidak mengecualikan user lain yang berbagi IP yang sama (berbeda dari whitelist IP)
⚠️ Catatan
Biarkan ON untuk kenyamanan, tapi sadari sesi/cookie admin yang dicuri bisa mem-bypass respons bertingkat. Jaga akun admin dengan password kuat + 2FA.
Full Changelog: v1.2.0...v1.3.0
v1.2.0 — Self-Hosted Update Checker
✨ Highlights
Plugin kini bisa memberi tahu adanya update sendiri tanpa harus terdaftar di WordPress.org. WFB membandingkan versi terpasang dengan GitHub Release terbaru dan menampilkan notif update langsung di Dashboard → Updates dan halaman Plugins — persis seperti plugin resmi.
🚀 New
- Update checker built-in (tanpa dependensi/library): hook
pre_set_site_transient_update_plugins,plugins_api, danupgrader_source_selection - Link "Check for updates" di baris plugin untuk cek manual seketika (nonce-protected) + admin notice hasilnya (tersedia / terkini / tak terjangkau)
- Modal "View details" menampilkan catatan rilis yang diambil dari GitHub Release
- Auto-rename folder hasil ekstrak (
wp-firewall-behavior-X.Y.Z/→wp-firewall-behavior/) agar path plugin tetap konsisten saat update
🛡️ Catatan teknis
- Hasil pengecekan di-cache 6 jam (transient) agar aman dari limit GitHub API (60 req/jam tanpa auth); marker error berumur pendek mencegah spam request saat jaringan gagal
- Updater aktif terlepas dari status on/off firewall
ℹ️ Cara pakai
Setelah situs ter-update ke v1.2.0, versi rilis berikutnya akan otomatis muncul sebagai notifikasi update WordPress. Untuk cek manual: Plugins → WP Firewall Behavior → "Check for updates".
Full Changelog: v1.1.0...v1.2.0
v1.1.0 — Selectable Firewall Posture Levels
✨ Highlights
Pengguna kini dapat memilih Security Level firewall — kombinasi pengali skor item deteksi + ambang skor blokir total + rate limit, ditune untuk model ancaman WordPress (brute force login/XML-RPC, user enumeration, scanner, injection, shell upload).
| Level | Sensitivitas | Skor deteksi | Auto-ban @ | Rate watch/warn | Cocok untuk |
|---|---|---|---|---|---|
| Lenient | Low | ×0.75 | 750 pts | 50 / 20 | Trafik tinggi, situs di balik NAT/Cloudflare berbagi IP |
| Balanced | Medium | ×1.0 | 500 pts | 30 / 10 | Rekomendasi default |
| Strict | High | ×1.5 | 300 pts | 15 / 5 | Situs sedang diserang, target bernilai tinggi |
| Custom | Advanced | per-rule | manual | manual | Editor per-rule penuh |
🚀 New
- Selector postur firewall: Lenient / Balanced / Strict / Custom
- Ambang skor blokir akumulatif yang dapat dikonfigurasi
- Rate limit WATCH & WARN yang dapat dikonfigurasi
- Score dan TTL per detection rule dapat diedit (mode Custom) + reset-to-defaults
- Badge Security Level aktif di Dashboard
🔧 Improvements
- Tabel Threat Level Reference mengikuti postur aktif
- Engine membaca threshold & rate limit via
WFB_Rules(satu sumber kebenaran)
🐛 Fixes
- Override skor per-rule sebelumnya disimpan dengan key huruf-kecil namun dibaca dengan ID asli rule, sehingga override tidak pernah berlaku — kini diperbaiki
Full Changelog: v1.0.0...v1.1.0