Skip to content

Releases: Syamsuddin/wp-firewall-behavior

v1.3.0 — Logged-in Admin Bypass

Choose a tag to compare

@Syamsuddin Syamsuddin released this 29 Jun 11:41

✨ Highlights

Admin WordPress yang sudah login kini tidak akan terkunci sendiri oleh skor perilaku firewall. Pengecualian ini berbasis sesi/capability (manage_options), BUKAN berbasis IP.

🚀 New

  • "Logged-in Admin Bypass" — admin terautentikasi dikecualikan dari enforcement (rate limit / restrict / temp-ban)
  • Toggle di Settings (default ON) dengan catatan keamanan langsung di UI

🛡️ Aman by design (defense-in-depth tetap utuh)

  • Deteksi & logging tetap jalan untuk sesi admin → visibilitas penuh
  • Jaring pengaman ban-permanen TIDAK di-bypass (level 5, ditegakkan pra-auth di early_block_check) → sesi admin yang dibajak & menyalahgunakan eksploit berat tetap memicu auto perma-ban dan diblokir sebelum auth pada request berikutnya
  • Berbasis sesi → tidak mengecualikan user lain yang berbagi IP yang sama (berbeda dari whitelist IP)

⚠️ Catatan

Biarkan ON untuk kenyamanan, tapi sadari sesi/cookie admin yang dicuri bisa mem-bypass respons bertingkat. Jaga akun admin dengan password kuat + 2FA.

Full Changelog: v1.2.0...v1.3.0

v1.2.0 — Self-Hosted Update Checker

Choose a tag to compare

@Syamsuddin Syamsuddin released this 29 Jun 11:02

✨ Highlights

Plugin kini bisa memberi tahu adanya update sendiri tanpa harus terdaftar di WordPress.org. WFB membandingkan versi terpasang dengan GitHub Release terbaru dan menampilkan notif update langsung di Dashboard → Updates dan halaman Plugins — persis seperti plugin resmi.

🚀 New

  • Update checker built-in (tanpa dependensi/library): hook pre_set_site_transient_update_plugins, plugins_api, dan upgrader_source_selection
  • Link "Check for updates" di baris plugin untuk cek manual seketika (nonce-protected) + admin notice hasilnya (tersedia / terkini / tak terjangkau)
  • Modal "View details" menampilkan catatan rilis yang diambil dari GitHub Release
  • Auto-rename folder hasil ekstrak (wp-firewall-behavior-X.Y.Z/wp-firewall-behavior/) agar path plugin tetap konsisten saat update

🛡️ Catatan teknis

  • Hasil pengecekan di-cache 6 jam (transient) agar aman dari limit GitHub API (60 req/jam tanpa auth); marker error berumur pendek mencegah spam request saat jaringan gagal
  • Updater aktif terlepas dari status on/off firewall

ℹ️ Cara pakai

Setelah situs ter-update ke v1.2.0, versi rilis berikutnya akan otomatis muncul sebagai notifikasi update WordPress. Untuk cek manual: Plugins → WP Firewall Behavior → "Check for updates".

Full Changelog: v1.1.0...v1.2.0

v1.1.0 — Selectable Firewall Posture Levels

Choose a tag to compare

@Syamsuddin Syamsuddin released this 29 Jun 10:55

✨ Highlights

Pengguna kini dapat memilih Security Level firewall — kombinasi pengali skor item deteksi + ambang skor blokir total + rate limit, ditune untuk model ancaman WordPress (brute force login/XML-RPC, user enumeration, scanner, injection, shell upload).

Level Sensitivitas Skor deteksi Auto-ban @ Rate watch/warn Cocok untuk
Lenient Low ×0.75 750 pts 50 / 20 Trafik tinggi, situs di balik NAT/Cloudflare berbagi IP
Balanced Medium ×1.0 500 pts 30 / 10 Rekomendasi default
Strict High ×1.5 300 pts 15 / 5 Situs sedang diserang, target bernilai tinggi
Custom Advanced per-rule manual manual Editor per-rule penuh

🚀 New

  • Selector postur firewall: Lenient / Balanced / Strict / Custom
  • Ambang skor blokir akumulatif yang dapat dikonfigurasi
  • Rate limit WATCH & WARN yang dapat dikonfigurasi
  • Score dan TTL per detection rule dapat diedit (mode Custom) + reset-to-defaults
  • Badge Security Level aktif di Dashboard

🔧 Improvements

  • Tabel Threat Level Reference mengikuti postur aktif
  • Engine membaca threshold & rate limit via WFB_Rules (satu sumber kebenaran)

🐛 Fixes

  • Override skor per-rule sebelumnya disimpan dengan key huruf-kecil namun dibaca dengan ID asli rule, sehingga override tidak pernah berlaku — kini diperbaiki

Full Changelog: v1.0.0...v1.1.0