📋 تفکیک گزارش تغییرات (Changelog) در ۲ نسخه اخیر
پایش لحظهای تغییرات، وصلههای امنیتی و ویژگیهای اضافه شده در نسخه کنونی و نسخه پیشین از مخزن رسمی WordPress.org:
نگارش فعلی (Latest)
نسخه 9.8.0
• رفع مشکل دریافت صحیح لینک دانلود در هنگام نصب سایر افزونهها
• رفع مشکلات سازگاری با نسخه ۸.۵ پیاچپی
• رفع مشکل عدم مدیریت صحیح دوره مهلت احراز هویت دو مرحلهای در برخی موارد
• بهبود سرعت بررسیهای ایپد رست و اجرای آنها فقط در زمان نیاز
📦 نگارش قبلی (Previous)
نسخه 9.7.0
• رفع مشکل تراز بودن آیکون وضعیت اعتبارسنجی ایمیل
• اصلاح گنجانده شدن دادههای آسیبپذیری در پاکسازی هنگام حذف نصب
• حذف یک پیام لاگ کلید دسترسی (passkey) استفادهنشده
• بهروزرسانی بخش سایر افزونهها در بخش راهاندازی اولیه و تنظیمات
📑 فهرست عناوین و سرفصلهای این مقاله:
مکانیزم مهاجرت خودکار به HTTPS و مدیریت ساختار URLها در پایگاه داده
افزونه ریلی سیمپل اساسال (Really Simple Security) فرآیند انتقال پروتکل وبسایت از HTTP به HTTPS را در سطح سیستم مدیریت محتوای وردپرس به صورت خودکار و ساختاریافته مدیریت میکند. این افزونه پس از تشخیص نصب معتبر گواهی SSL روی سرور، تنظیمات مقادیر siteurl و home را در جدول wp_options بهروزرسانی کرده و تمامی درخواستهای ورودی را با استفاده از قوانین بازنویسی در فایل .htaccess یا تنظیمات Nginx به پروتکل امن هدایت میکند. این مکانیزم از ایجاد حلقههای هدایت (Redirect Loops) که معمولاً ناشی از تداخل تنظیمات پروکسی معکوس یا گواهیهای Cloudflare در هاستینگهای مختلف است، جلوگیری میکند.
علاوه بر تغییر پروتکل در سطح پایگاه داده، این افزونه با اسکن رکوردهای موجود در جدول wp_posts و متادیتاها، تلاش میکند لینکهای داخلی را از HTTP به HTTPS تبدیل کند. با این حال، در اکوسیستم وب فارسی، چالشهای خاصی مانند بارگذاری منابع از دامنههای شخص ثالث، فونتهای سفارشی محلی یا اسکریپتهای درگاههای پرداخت قدیمی که ممکن است همچنان از پروتکل ناامن استفاده کنند، نیازمند بررسی دقیق است. افزونه با تزریق فیلترهای مناسب در سطح خروجی بافر (Output Buffering)، به صورت پویا لینکهای ناامن را در زمان ارائه صفحه به کاربر بازنویسی میکند تا از بروز خطای Mixed Content در کنسول مرورگر جلوگیری نماید.
پیادهسازی هدرهای امنیتی پیشرفته و پروتکل HSTS در سطح سرور و اپلیکیشن
تنظیم هدرهای امنیتی HTTP نقش بسیار مهمی در مقاومسازی وردپرس در برابر حملات متداول مانند Clickjacking، Cross-Site Scripting (XSS) و استخراج اطلاعات دارد. افزونه Really Simple Security امکان فعالسازی هدرهای امنیتی استاندارد از جمله Strict-Transport-Security (HSTS)، X-Content-Type-Options، X-Frame-Options و Content-Security-Policy (CSP) را فراهم میکند. فعالسازی HSTS مرورگر را مجبور میکند تا همیشه از طریق HTTPS با وبسایت ارتباط برقرار کند، که این امر مانع از حملات مرد میانی (MitM) در بازدیدهای اولیه کاربر میشود.
پیادهسازی این هدرها در برخی سرورهای اشتراکی ایرانی که از کنترلپنلهای بومی یا تنظیمات محدود وبسرور استفاده میکنند، ممکن است چالشبرانگیز باشد. افزونه با ارائه گزینههای جایگزین برای درج هدرها از طریق کدهای PHP یا فایلهای پیکربندی سرور، تلاش میکند سازگاری حداکثری ایجاد کند. با این حال، برنامهنویسان باید مراقب تداخل احتمالی این هدرها با قوانین کشینگ سرور (مانند Varnish یا Nginx FastCGI Cache) باشند تا از ذخیرهسازی پاسخهای نادرست و مسدود شدن دسترسی کاربران جلوگیری شود.
فایروال در سطح PHP و مقایسه هش فایلها با مخزن رسمی وردپرس
لایه امنیتی افزونه شامل یک فایروال مبتنی بر PHP است که با استفاده از دستور auto_prepend_file در فایل .htaccess اجرا میشود. این مکانیزم به افزونه اجازه میدهد قبل از بارگذاری کامل هسته وردپرس و افزونههای دیگر، درخواستهای ورودی را از نظر الگوهای مخرب، تلاش برای تزریق کد (SQL Injection) و حملات Brute Force بررسی کند. این رویکرد اگرچه مستقل از فایروالهای ابری عمل میکند، اما مصرف منابع سرور (CPU و RAM) را افزایش میدهد و در هاستینگهایی با محدودیت منابع باید با احتیاط فعال شود.
بخش دیگری از ساختار امنیتی این افزونه، سیستم اسکن و مقایسه هش فایلها (File Integrity Monitoring) است. این ابزار فایلهای هسته وردپرس، افزونهها و قالبها را با نسخه معتبر موجود در مخزن رسمی وردپرس مقایسه میکند تا هرگونه تغییر غیرمجاز یا بدافزار تزریقشده را شناسایی کند. در وبسایتهای فارسی که معمولاً از قالبها و افزونههای نالشده یا دستکاریشده استفاده میکنند، این اسکنر ممکن است هشدار مداوم درباره تغییرات فایلها صادر کند که مدیران سایت باید بین هشدارهای کاذب و فایلهای واقعاً آلوده تمایز قائل شوند.
احراز هویت دومرحلهای (2FA)، کلیدهای عبور (Passkeys) و مدیریت دسترسیها
تامین امنیت صفحه ورود (wp-login.php) یکی از اصلیترین دغدغههای مدیران وبسایتهای وردپرسی است. افزونه ریلی سیمپل اساسال با پشتیبانی کامل از احراز هویت دومرحلهای (2FA) از طریق برنامههای authenticator و همچنین استفاده از استانداردهای نوین مانند Passkeys و کلیدهای سختافزاری (WebAuthn)، لایه حفاظتی محکمی در برابر سرقت گذرواژه ایجاد میکند. این قابلیت امکان اجباری کردن 2FA برای نقشهای کاربری خاص (مانند مدیران و نویسندگان) را فراهم میآورد.
پیادهسازی این ابزارها در سایتهای فارسیزبان نیازمند هماهنگی دقیق با افزونههای عضویت، صفحات ورود سفارشی و سیستمهای کشینگ است. اگر صفحه ورود به صورت کششده به کاربر نمایش داده شود، توکنهای امنیتی 2FA دچار اختلال میشوند. بنابراین، طراحان سیستم باید حتماً صفحه ورود و مسیرهای احراز هویت را از سیستمهای کش سرور و افزونههای کشینگ وردپرس مستثنی کنند تا کاربران در فرایند ورود با خطای انقضای توکن یا عدم تطابق کدهای یکبار مصرف مواجه نشوند.
❓ سوالات متداول درباره ریلی سیمپل اساسال (Really Simple Security)
پاسخ به سوالات و چالشهای فنی وبمسترها، طراحان سایت و مدیران سرور درباره افزونه ریلی سیمپل اساسال (Really Simple Security) در این بخش گردآوری شده است:
این خطا معمولاً زمانی رخ میدهد که تنظیمات پروکسی معکوس یا گواهی SSL در سطح هاستینگ یا سرویسهای ابری (مانند Cloudflare) با تنظیمات افزونه تداخل پیدا کند. برای حل این مشکل، بررسی کنید که پروتکل در Cloudflare روی حالت Full یا Full (Strict) تنظیم شده باشد. همچنین میتوانید با افزودن کد `$_SERVER['HTTPS'] = 'on';` به فایل wp-config.php وضعیت پایداری پروتکل را به وردپرس اعلام کنید.
خطای Mixed Content زمانی رخ میدهد که صفحه با پروتکل HTTPS بارگذاری شده اما برخی منابع (مانند فایلهای CSS، فونتهای مونوگرام یا اسکریپتهای درگاه پرداخت) با پروتکل HTTP فراخوانی میشوند. افزونه به صورت خودکار لینکها را بازنویسی میکند، اما اگر فونتها یا اسکریپتها در کدهای قالب هاردکد شده باشند، باید فایلهای قالب (مانند header.php یا functions.php) را بررسی کرده و آدرسها را به صورت نسبی (//) یا با پروتکل https:// اصلاح کنید.
بله، اجرای فایروال در سطح PHP از طریق auto_prepend_file به این معناست که قبل از اجرای هسته وردپرس، کدهای فایروال برای هر درخواست پردازش میشوند. در هاستینگهای با منابع محدود یا سایتهایی با ترافیک بالا، این امر میتواند زمان پاسخگویی سرور (TTFB) را افزایش دهد. در چنین شرایطی، استفاده از فایروالهای سطح سرور (مانند ModSecurity) یا فایروالهای ابری جایگزین مناسبتری برای کاهش بار پردازشی PHP است.
اسکنر یکپارچگی فایل افزونه، فایلهای تغییریافته را گزارش میکند. اگر از قالبها یا افزونههای تجاری فارسیسازیشده استفاده میکنید که کدهای آنها توسط توسعهدهنده ایرانی تغییر یافته است، افزونه آنها را به عنوان فایل دستکاریشده شناسایی میکند. برای مدیریت این موضوع، میتوانید فایلهای مورد اعتماد را پس از بررسی دقیق سورسکد و اطمینان از سلامت آنها، در تنظیمات افزونه به لیست سفید (Whitelist) اضافه کنید تا از هشدارهای مداوم جلوگیری شود.