Beskrivning
shieldwave.io by ensomedia.dev
Ensomedia Security, powered by shieldwave.io, skannar din webbplats inifrån och berättar på ren svenska vad som är fel och hur du åtgärdar det. Det är byggt kring en idé: en varning måste vara värd din uppmärksamhet. Alla kontroller, de schemalagda skanningarna och e-postvarningarna är gratis, fungerar utan konto och har inga begränsningar.
Därför byter webbplatsägare till det
- Officiella kontrollsummor först. WordPress-kärnan samt tillägg och teman från katalogen jämförs med exakt de filer som WordPress.org har publicerat för din version. En fil som stämmer är betrodd och ”ser aldrig misstänkt ut”; en fil som skiljer sig rapporteras med orsaken.
- Identifiering av skadlig kod som kräver verkliga bevis. En enda svag signal, till exempel base64 i en fil, blir aldrig ett fynd. Skannern letar efter kod som kör det en besökare skickar, kör dolda nyttolaster, döljer funktionsnamn, hämtar fjärrkod eller skapar dolda administratörer. Fynd som den inte är säker på hamnar under ”Be din utvecklare kontrollera” och skickar aldrig e-post.
- Bevakning av ändringar i det som WordPress.org inte kan kontrollera. Premiumtillägg, anpassade teman, permanentaktiverade tillägg och insticksprogram sparas som en referenspunkt. Ändringar som kommer med en uppdatering godkänns; en ny PHP-fil som dyker upp utan uppdatering rapporteras.
- Varningar utan falsklarm. Ett e-postmeddelande per skanning, bara för problem som är nya eller har blivit värre, aldrig två gånger för samma problem, högst fyra om dagen. En kontroll som inte kunde köras skickar aldrig e-post och markerar aldrig något som åtgärdat.
- Inloggningsskydd och tvåfaktorsinloggning. Den som försöker gissa lösenord spärras en stund, användarnamnen förblir privata och en valfri engångskod från en autentiseringsapp gör att ett stulet lösenord inte räcker.
- Skonsamt mot servern. Skanningar körs aldrig medan en besökares sida laddas: de körs i bakgrunden i korta steg som passar webbhotell med en tidsgräns på 30 sekunder, och filer som inte har ändrats analyseras inte igen.
- Never rewrites your site on its own. The plugin never edits, moves or deletes your files, users or settings by itself. It explains each fix. The one thing it deletes is an unused plugin you tick and confirm, the same as Delete on the Plugins screen. The only things it ever refuses are a bad login, a stranger asking for your user list, and the file editor and XML-RPC if you switch them off.
Kontrollerna
- Skadlig kod och bakdörrar i varje PHP-, JavaScript- och .htaccess-fil som WordPress.org inte kan gå i god för: webbskal, kod som kör det som skickas i en förfrågan, kedjor som avkodar och kör, förvrängda funktionsnamn, laddare för fjärrkod, PHP gömd i bilder, skräppostutskick, dolda administratörer, injicerad JavaScript och skadliga omdirigeringar.
- Kärn-, tilläggs- och temafiler jämförs med WordPress.org-kontrollsummorna eller versionspaketen för dina versioner, plus PHP-filer som inte finns i dessa versioner.
- Filändringar utanför dessa versioner jämfört med den sparade referenspunkten, och tilläggs- eller temamappar som dyker upp utan att ha gått via WordPress installationsprogram.
- PHP-filer i uploads, och regler i .htaccess eller .user.ini som får servern att köra uppladdningar som PHP.
- Kända sårbarheter (frivilligt) i tillägg, teman och WordPress, även premiumtillägg och premiumteman, med den version som åtgärdar varje sårbarhet. Gratis och utan konto; se Externa tjänster.
- Stängda, övergivna och oanvända tillägg och teman, uppdateringar av WordPress, tillägg och teman och stöd för din PHP-version.
- Injicerat innehåll: skript, dolda iframes och skräppostlänkar i inlägg, widgetar och alternativ. Vanliga inbäddningar och spårningskoder lämnas i fred.
- Exponerade filer som din webbserver lämnar ut till vem som helst (kopior av wp-config.php, databasdumpar, säkerhetskopior, .git-mappar, .env-filer, loggar), bekräftade genom att de begärs från din egen webbplats; kvarglömda installationsprogram och databasverktyg; mapplistningar.
- Konton och konfiguration: administratörer, användarregistrering, wp-config.php, felsökningsutdata, filredigerare, XML-RPC, HTTPS, exponerad användarlista och misstänkta schemalagda uppgifter.
Varje problem har en allvarlighetsgrad, en förklaring av vad det innebär, hur du åtgärdar det och vilka filer, tillägg eller inställningar som berörs. Problem av samma slag grupperas, så en webbplats möts aldrig av hundratals rader. Du kan ignorera ett problem; en ignorerad fil kommer tillbaka om den ändras igen.
Liveskydd (båda frivilliga och avstängda tills du slår på dem):
- Direktuppdaterat hotflöde: nya regler mot skadlig kod och filsignaturer från ShieldWave når din webbplats inom ungefär tre timmar, kontrollerade med en digital signatur. Inget om din webbplats skickas.
- AI-bedömning: för en fil som de lokala reglerna inte kan bedöma får ett avidentifierat utdrag ett utlåtande på ren svenska. wp-config.php skickas aldrig. Se Externa tjänster.
Inloggningsskydd och tvåfaktorsinloggning
- Efter fem misslyckade inloggningar från en adress (antalet väljer du) får adressen vänta en tid som du själv ställer in. Spärren är alltid tillfällig, och betrodda adresser, även den adress som slog på funktionen, spärras aldrig. Bara anslutningens egen adress räknas, aldrig ett HTTP-huvud som en förfrågan kan förfalska.
- Användarnamnen förblir privata: inloggningsformuläret, tricket med ?author=N, användarlistan i REST API:t, inbäddningar och webbplatskartan för användare slutar visa dem för besökare som inte är inloggade.
- Tvåfaktorsinloggning är frivillig för varje administratör och fungerar med alla autentiseringsappar i alla inloggningsformulär. Tio återställningskoder och
wp shieldwave two-factor disable <user>ser till att ingen blir utelåst. Appar loggar in med ett applikationslösenord. - Inloggningsskyddet är på som standard i nya installationer och avstängt efter en uppgradering tills du slår på det. Varje spärr hamnar i Historik och kan utlösa en varning.
Härdning
Stäng av filredigeraren för tillägg och teman och XML-RPC med var sin knapp, utan att redigera wp-config.php eller någon annan fil. ShieldWave varnar dig först om ett tillägg du använder, till exempel Jetpack, behöver XML-RPC. Båda är avstängda tills du slår på dem.
Varningar
E-post efter schemalagda skanningar när det finns nya eller allvarligare problem på eller över din tröskel, direkt när ett konto blir administratör (med namnet på den som gjorde det), och en veckosammanfattning om du vill.
ShieldWaves instrumentpanel (valfri)
Klicka på Anslut med shieldwave.io under ShieldWave > Inställningar, logga in eller skapa ett gratiskonto, så visas webbplatsen i din instrumentpanel på shieldwave.io med sin poäng och sina öppna problem, bredvid ShieldWaves externa skanning. Ett gratiskonto visar en webbplats; Pro och Enterprise visar alla webbplatser. Anslutningen skickar bara resultat och bekräftar att domänen är din; instrumentpanelen kan inte ändra något på webbplatsen. Se Externa tjänster.
Det här gör tillägget inte
Det är ingen fullständig brandvägg för webbapplikationer och det tar inte bort skadlig kod åt dig. Det hittar, förklarar, varnar, stoppar inloggningsattacker med råstyrka, lägger till tvåfaktorsinloggning och kan stänga av filredigeraren och XML-RPC; resten av ändringen gör du, din utvecklare eller ditt webbhotell. Besökare märker ingenting av det.
Who builds it
shieldwave.io by ensomedia.dev. Ensomedia Security is designed, built and maintained by ENSOMEDIA, the web and software practice of Radosław Fedorczuk in Wrocław, Poland, which also runs the shieldwave.io outside scanner and dashboard this plugin can connect to.
Tack till
Adminvyerna använder typsnittet Inter av The Inter Project Authors, licensierat under SIL Open Font License 1.1 (assets/fonts/inter-license.txt). Det laddas från tillägget självt, och bara i ShieldWave-vyerna.
Externa tjänster
Tillägget gör inga externa förfrågningar när det aktiveras eller när adminsidor laddas. Förfrågningar görs när en skanning körs (manuellt eller enligt schemat), när du använder kontoåtgärderna och, med ett anslutet konto, vid en avstämning varje timme. Förfrågningar till WordPress.org och till din egen webbplats använder WordPress HTTP API:s standardanvändaragent, som innehåller din WordPress-version och webbplatsadress, precis som WordPress själv gör vid sina uppdateringskontroller. Förfrågningar till ShieldWave skickar en neutral användaragent (ShieldWave-Security och tilläggets version) och aldrig din webbplatsadress i sina HTTP-huvuden. Som alla webbförfrågningar kommer varje förfrågan från serverns IP-adress.
Kontrollsummor för WordPress-kärnan från WordPress.org (api.wordpress.org/core/checksums/1.0/)
Används av kontrollen ”WordPress kärnfiler”. Skickas: din WordPress-version och paketets språk. Sparas i cache i en dag.
Kontrollsummor för tillägg från WordPress.org (downloads.wordpress.org/plugin-checksums/)
Används av kontrollen ”Tilläggsfiler”. Skickas: mappnamn och version för varje installerat tillägg, en förfrågan per tillägg. Sparas i cache i en vecka.
Temapaket från WordPress.org (downloads.wordpress.org/theme/)
Används av kontrollen ”Temafiler”. Versionspaketet för varje installerat tema från katalogen laddas ner till en tillfällig fil, hashas och tas bort direkt. Skickas: temats mappnamn och version. Resultatet sparas i cache i en vecka.
Information om tillägg från WordPress.org (api.wordpress.org/plugins/info/1.2/)
Används av kontrollen ”Stängda och övergivna tillägg”. Skickas: mappnamnet för varje installerat tillägg. Sparas i cache i en vecka.
Alla fyra tillhandahålls av WordPress.org: integritetspolicy.
Din egen webbplats
Kontrollerna av XML-RPC, felsökningsutdata och exponerade filer begär några URL:er på din egen webbplats (xmlrpc.php, URL:en till debug.log, säkerhetskopior som hittats på disken, uppladdningsmappen). Medan en skanning pågår anropar tillägget också din egen admin-ajax.php för att fortsätta skanningen i bakgrunden.
ShieldWaves sårbarhetskontroll (shieldwave.io, ändpunkt /api/plugin/vulnerabilities), avstängd tills du slår på den
Används av kontrollen ”Kända sårbarheter”. Skickas när kontrollen körs: din WordPress-version samt mappnamn och version för varje installerat tillägg och tema, även premiumtillägg och premiumteman. Produktnamnet för ett premiumtillägg jämförs på din webbplats och skickas aldrig. Ingen webbplatsadress, inget konto, inga personuppgifter. Svaret listar de sårbarheter som gäller för dessa versioner; uppgifterna kommer från Wordfence Intelligence och varje resultat länkar till sin post med upphovsrättsmeddelande. Sparas i cache i några timmar.
ShieldWaves hotflöde (shieldwave.io, ändpunkt /api/plugin/intel), avstängt tills du slår på det
Används av alternativet ”Direktuppdaterat hotflöde”. Ungefär var tredje timme laddar tillägget ner en signerad fil med extra regler mot skadlig kod och signaturer för filer som är kända som skadliga eller säkra, så att identifieringen blir bättre mellan uppdateringarna av tillägget. Skickas: inget om din webbplats; det enda som lämnar servern är tilläggets version, som varje förfrågan redan innehåller. Filen kontrolleras med en kryptografisk signatur innan den används.
ShieldWaves AI-bedömning (shieldwave.io, ändpunkt /api/plugin/ai/review), avstängd tills du slår på den
Används av alternativet ”AI-bedömning”, och bara för en fil som de lokala reglerna inte kan bedöma på egen hand. Skickas: ett utdrag på högst 6 000 tecken runt den misstänkta koden, där din webbplatsadress, e-postadresser och allt som ser ut som ett lösenord, en nyckel eller en token har tagits bort (andra webb- och IP-adresser finns kvar), plus filens SHA-256- och MD5-fingeravtryck och storlek, mappnamnet för tillägget eller temat som filen hör till, ID för de regler som matchade, webbplatsens språk, tilläggets version och en saltad hash av webbplatsen. wp-config.php och liknande filer skickas aldrig. shieldwave.io skickar utdraget vidare till sin AI-leverantör, som anges i ShieldWaves integritetspolicy; utlåtandet sparas med filens fingeravtryck som nyckel och delas mellan webbplatser.
Länk till den externa kontrollen (shieldwave.io)
Efter en skanning visar Översikt en rad med en länk till den kostnadsfria externa kontrollen på shieldwave.io. Det är en vanlig länk: inget skickas när sidan laddas. Om du klickar på den öppnar din webbläsare shieldwave.io med den här webbplatsens domännamn i adressen (shieldwave.io/?check=yourdomain.com), precis som om du hade skrivit in den själv. Raden visas inte när webbplatsen är ansluten till ett konto. Alla länkar från tillägget till shieldwave.io har taggarna utm_source=wordpress, utm_medium=plugin och utm_campaign=(den vy länken finns på).
ShieldWave-konto (shieldwave.io), först efter att en administratör har anslutit webbplatsen under ShieldWave > Inställningar
- Anslutning: ”Anslut med shieldwave.io” öppnar shieldwave.io/connect i din webbläsare med den här webbplatsens adress, adressen att återvända till och ett slumpvärde. När du är tillbaka på webbplatsen skickar tillägget engångskoden, webbplatsens ID och adress samt versionerna av tillägget, WordPress och PHP till /api/plugin/connect/exchange och får en nyckel för webbplatsen. Om du i stället klistrar in en API-nyckel tar /api/license/verify emot nyckeln och /api/plugin/connect samma uppgifter om webbplatsen. Dessa ändpunkter svarar bara på en förfrågan som innehåller en kod eller nyckel; de är inga sidor.
- Medan webbplatsen är ansluten har startsidan en metatagg med namnet shieldwave-verify och en kod från ditt konto, och /api/plugin/verify-domain ber shieldwave.io att läsa den, efter anslutningen och sedan med några timmars mellanrum tills domänen är bekräftad.
- Varje timme och efter varje skanning: /api/plugin/heartbeat tar emot skanningens status, poängen och antalet problem. Inget i svaret ändrar webbplatsen.
- Efter varje skanning (om sändning är på), för en webbplats som visas i instrumentpanelen: /api/plugin/sync tar emot sammanfattningen av skanningen, poängen, aktivt tema, webbplatsens språk, öppna och ignorerade problem (allvarlighetsgrad, rubrik, meddelande, åtgärd och den fil, det tillägg eller den inställning som berörs) samt installerade tillägg och teman med versioner.
- Skickas aldrig: inlägg, sidor, kommentarer, användarnamn, e-postadresser eller lösenord. Problem som gäller administratörskonton skickas bara med rubrik och åtgärd.
- Ett gratiskonto visar en webbplats. För ytterligare en webbplats på ett gratiskonto sparar ShieldWave inga resultat, och tillägget pausar dessa anrop i 12 timmar.
- ”Koppla bort” anropar /api/plugin/disconnect, som tar bort den här webbplatsen och dess resultat från shieldwave.io; en nyckel som skapats för webbplatsen slutar fungera.
ShieldWaves användarvillkor och integritetspolicy.
Skärmdumpar







Installation
- Installera tillägget via Tillägg > Lägg till nytt, eller ladda upp mappen
ensomedia-securitytill/wp-content/plugins/. - Aktivera det.
- Öppna ShieldWave och klicka på Skanna nu. Den första skanningen sparar referenspunkten och tar oftast några minuter; senare skanningar går fortare.
- Schemalagda skanningar körs varje dag klockan 03:00 (webbplatsens tid). Ändra det, varningarna och alternativen under ShieldWave > Inställningar.
- Valfritt: slå på kontrollen av kända sårbarheter under ShieldWave > Inställningar > Liveskydd.
- Valfritt: om du vill se webbplatsen i ShieldWaves instrumentpanel klickar du på Anslut med shieldwave.io under ShieldWave > Inställningar > ShieldWave-konto.
Vanliga frågor
-
Behöver jag ett ShieldWave-konto?
-
Nej. Alla 23 kontroller, schemalagda skanningar, e-postvarningar och sårbarhetskontrollen fungerar utan konto och utan begränsningar.
-
Kan jag dölja ShieldWave i verktygsfältet?
-
Ja. Under ShieldWave > Inställningar > Verktygsfältet stänger du av ”Visa ShieldWave i verktygsfältet”. Valet gäller per administratör. Besökare ser det aldrig.
-
Vad skiljer det från andra säkerhetsskannrar?
-
Den litar på de filer som WordPress.org kan gå i god för, kräver verkliga bevis innan den kallar något för skadlig kod och skickar bara e-post om problem som är nya eller har blivit värre. Målet är att varje varning du får ska vara en som du vill ha.
-
Vad betyder ”Be din utvecklare kontrollera”?
-
Skannern har hittat något ovanligt som ofta är ofarligt, till exempel en ny PHP-fil i ett premiumtillägg utan någon uppdatering. Det listas så att någon som känner webbplatsen kan titta på det, och det skickar aldrig e-post på egen hand. Problemen under ”Åtgärda nu” är de som har tydliga bevis.
-
Ett fynd gäller en fil som jag har ändrat med flit.
-
Öppna objektet och klicka på ”Ignorera”. Det räknas då inte längre in i poängen eller varningarna, och en ignorerad fil kommer tillbaka av sig själv om den ändras igen. Ignorerade objekt finns under länken ”Ignorerade” nedanför att göra-listan, där ”Återställ” tar tillbaka ett objekt.
-
Gör det min webbplats långsammare?
-
Nej. Skanningar körs aldrig medan en besökares sida laddas: de arbetar i bakgrunden i steg om några sekunder, och senare skanningar hoppar över filer som var rena och inte har ändrats. På ett hårt belastat delat webbhotell kan du välja låg skanningshastighet i Inställningar.
-
Vad händer med den schemalagda skanningen när klockan ställs om?
-
Den ligger kvar på den timme du valde, i den tidszon som är inställd under Inställningar > Allmänt, och följer genast med om tidszonen ändras. Den enda dag om året då klockan hoppar över den valda timmen körs skanningen direkt efter den överhoppade timmen. Den dag då en timme inträffar två gånger körs den en gång, första gången klockan visar timmen.
-
Vilka externa förfrågningar gör det?
-
Bara när skanningar körs: till WordPress.org för kontrollsummor, temapaket och information om tillägg, och till din egen webbplats. Med sårbarhetskontrollen, det direktuppdaterade hotflödet eller AI-bedömningen påslagen: till shieldwave.io. Med ett anslutet konto: till shieldwave.io. Var och en av dessa är avstängd tills du slår på den, och avsnittet Externa tjänster nedan visar exakt vad som skickas.
-
Varför registrerar tillägget en offentlig AJAX-åtgärd?
-
AJAX-åtgärden
shieldwave_workerlåter en pågående skanning fortsätta i bakgrunden; utan den pågående skanningens slumpmässiga token gör den ingenting. Tilläggets REST-rutter svarar bara administratörer. -
Med inloggningsskyddet påslaget svarar användarlistan i REST API:t bara på förfrågningar från inloggade användare, så en anonym förfrågan om en författare får ett fel. Om du vill att listan ska vara offentlig lägger du till
add_filter( 'shieldwave_hide_user_list', '__return_false' );i ett litet tillägg eller i ditt temas functions.php. Samma filter tar också tillbaka författarfälten i inbäddningar och i webbplatskartan för användare. -
Fungerar det med multisite?
-
Ja, för hela nätverket. Skanning, schema, varningar, inställningsvyerna och det valfria ShieldWave-kontot finns alla på huvudwebbplatsen, i Nätverksadmin, och är bara tillgängliga för nätverksadministratörer. Alla andra webbplatser i nätverket tillämpar samma val som görs där: när inloggningsskydd, tvåfaktorsinloggning eller en härdningsknapp är på, är den på även för den webbplatsen, utan någon separat inställningsvy att ställa in. En spärr efter misslyckade inloggningar gäller hela nätverket och räknas inte per webbplats, så en adress kan inte kringgå gränsen genom att prova en annan webbplats.
-
Fungerar det utan WP-Cron?
-
Ja. Om WP-Cron är inaktiverat eller loopback-förfrågningar blockeras körs skanningar ändå så länge ShieldWave-vyn är öppen, och schemalagda skanningar körs varje gång serverns cron anropar wp-cron.php.
-
Hur beräknas poängen?
-
Den börjar på 100. För varje kontroll drar det allvarligaste öppna problemet av poäng: kritisk 30, hög 15, medel 8, låg 3. Ignorerade problem, tips och kontroller som inte kunde köras drar inte av något.
-
Vilka språk finns det på?
-
Engelska, arabiska, franska, indonesiska, italienska, japanska, kinesiska (förenklad), koreanska, nederländska, polska, portugisiska (Brasilien), ryska, spanska, svenska, turkiska, tyska och vietnamesiska. Vyerna, inloggningsskyddet och e-postvarningarna följer språket i din WordPress-admin, och arabiska får en layout från höger till vänster. Regionala varianter som spanska (Mexiko), tyska (Schweiz) eller franska (Kanada) använder huvudspråket. En översättning från translate.wordpress.org har företräde när den är komplett.
-
Det gamla ShieldWave Security från shieldwave.io är också installerat.
-
Versioner som laddades ner från shieldwave.io innan tillägget fanns i katalogen hette ShieldWave Security, hade versionsnummer upp till 3.6.6 och ligger i mappen shieldwave-security. De kan inte uppdatera sig själva till det här tillägget. Låt Ensomedia Security vara aktivt, inaktivera ShieldWave Security och ta sedan bort det på sidan Tillägg: inställningar, resultat och tvåfaktorsinställningar följer med, eftersom Ensomedia Security behåller dem medan den gamla kopian städar upp efter sig. Sidan Tillägg visar ett meddelande så länge en gammal kopia är installerad.
-
Vad innebär det att ansluta till shieldwave.io?
-
Webbplatsen visas i din instrumentpanel på shieldwave.io med sin poäng och sina öppna problem, bredvid den externa skanningen från shieldwave.io, och det bekräftas att domänen är din, vilket krävs för den fullständiga externa skanningen. Ett gratiskonto visar en webbplats. Allt i tillägget fungerar likadant utan anslutning.
-
Jag tror att ett fynd är fel.
-
Starta ett ämne i tilläggets supportforum med kontrollens namn och vad du ser. Falsklarm behandlas som buggar.
-
Hur rapporterar jag ett säkerhetsproblem i tillägget?
-
Följ https://shieldwave.io/legal/en/vulnerability-disclosure?utm_source=wordpress&utm_medium=plugin&utm_campaign=readme. Publicera det inte i det offentliga supportforumet.
Recensioner
Detta tillägg har inga recensioner.
Bidragsgivare och utvecklare
”Ensomedia Security powered by shieldwave.io” är programvara med öppen källkod. Följande personer har bidragit till detta tillägg.
Bidragande personer”Ensomedia Security powered by shieldwave.io” har översatts till 3 språk. Tack till översättarna för deras bidrag.
Översätt ”Ensomedia Security powered by shieldwave.io” till ditt språk.
Intresserad av programutveckling?
Läs programkoden, kika på SVN-filförvaret eller prenumerera på utvecklarloggen via RSS.
Ändringslogg
1.1.9
- Unused plugins can be deleted from their finding: tick the ones to remove (all are ticked) and confirm. It works like Delete on the Plugins screen, so each plugin’s own uninstall runs. Only plugins in use nowhere are listed, never ShieldWave itself, and only for users who may delete plugins on a server where WordPress can write the files.
- On a multisite network, a plugin switched on for one site only is no longer reported as unused.
- Files that an older WordPress release left behind after an update are no longer reported as unknown PHP. Each one matches the checksums of the release it comes from; the check’s summary counts them and nothing needs to be done. A PHP file that no release explains is still reported.
- Fewer false alarms on premium plugins: the storage index files All-in-One WP Migration writes itself, the html2canvas library in Elementor Pro, a base64 image saved with wp_upload_bits(), and $GLOBALS read with a fixed key as in BerlinDB (WP Rocket and others) and ACF Pro.
- An empty debug.log is not reported. A debug log the server refuses to hand out is a low note instead of a high finding; only a log that can really be downloaded stays high.
- A site that works over HTTPS but has http:// in Settings > General gets a low note instead of ”Login and dashboard are not served over HTTPS”.
- With TranslatePress active, findings no longer show its #!trpst# markers, and texts follow the language of the admin instead of the site.
- A new rule finds the cmd.exec remote-control backdoor family as critical, also outside the uploads folder. Every file is analysed again under the new rules.
- In the network admin the texts say ”network” where a single site says ”site”.
- More room in the layout: a wider side margin, a calmer header with smaller tabs, a smaller headline and more space between sections. WordPress notices above the plugin are readable in dark mode.
1.1.8
- A scan no longer stops with an error on hosting whose PHP is built without the tokenizer extension (rare; it is on by default almost everywhere). Without it the malware rules match the raw text, as before 1.1.7.
1.1.7
- A finding about files now says where they are: ”in the plugin X 2.3.0 (inactive)”, ”in the theme Y”, ”in WordPress’s own files” or ”in the uploads folder”, and the advice fits that place. An inactive plugin is to be deleted, a plugin from WordPress.org reinstalled, a premium one replaced with a fresh copy from its author, a WordPress file reinstalled from Dashboard > Updates. The same goes into the email alert and into ”Copy for your developer”.
- Every finding has ”Read more”: a fuller explanation for a developer, where the file comes from, the steps with WP-CLI commands and how to check the fix worked, with a button that copies all of it. The plain message above stays as it was.
- An old copy of ShieldWave Security (2.x or 3.x) left in the plugins folder is no longer reported as malware. Its scanner lists the names of known webshells as text to look for, which read like a webshell. Code-pattern rules now count only where the pattern is code, not inside a string or a translated sentence; real backdoors are still found.
- After a scan, the Overview asks once whether to turn on live protection, with a link to what is sent. ”Not now” hides it for 30 days. Nothing is turned on without the click.
- Translations shipped with the plugin now win over an older language pack from translate.wordpress.org, which only fills what the plugin lacks. On Polish sites some sentences showed in English and corrected wording never appeared.
- An empty threat feed says that it has nothing beyond the built-in rules yet, instead of showing three zeros.
- Many screen fixes: the layout is centred on wide screens, titles wrap instead of being cut off, form fields and the selected option read clearly in dark mode, notices above the plugin follow its theme, commands and settings fit a phone, the settings section list stays in view and marks the right section, changed settings that are not saved yet are marked and leaving asks first, no glow under buttons, and one-letter words no longer end a Polish line.
- The link to this site on shieldwave.io opens ”My sites”.
1.1.6
- On a multisite network the ShieldWave screens are styled again. In the network admin WordPress names the screen differently from a single site, so the plugin did not recognise its own screens there: the stylesheet did not apply (plain lists, tiny text), History and Settings opened as the Overview, and the footer line was missing.
- WordPress itself is no longer reported as vulnerable for two old records that match every version and that WordPress has never fixed (a blind server-side request through pingbacks and activation keys stored in plain text). An up-to-date site was told ”WordPress has 2 known vulnerabilities” and to wait for a fix that is not coming. A real vulnerability in WordPress is still reported with the release that fixes it.
- A WordPress release that WordPress.org marks as insecure is reported with the secure release of its branch, even before the vulnerability databases have a record for the fix.
- A vulnerability in WordPress itself with no fixed release no longer offers the Plugins screen.
1.1.5
- The site and shieldwave.io agree on a language. When the site connects, the plugin tells shieldwave.io the site’s language; an account that has not chosen one yet takes it over, so the emails, reports and dashboard of shieldwave.io come in the language the site already uses. The account’s language is shown next to the account under Settings and follows a change made in the dashboard within the hour.
1.1.4
- Known-vulnerability checks and the threat feed now run every hour instead of every three, so a vulnerability disclosed for one of your plugins or themes is reported, and emailed if alerts are on, within the hour. The lookups are cached on shieldwave.io, so the extra runs cost your site almost nothing. An existing schedule is moved to the new rhythm on update.
1.1.3
- A plain image in the uploads folder is no longer reported as an unknown PHP file. With ”Images” switched on in Extra checks, every picture was listed as a high finding (a shop with 200 product photos saw all 200), and the email alert went out for them. An image is now reported only when ShieldWave actually finds PHP code inside it, which it still does.
1.1.2
- The screens keep the size of the WordPress admin on large monitors. Since 1.0.3 the whole plugin was enlarged on windows wider than 1920 pixels (a third bigger at 2560); now a wider window gives the lists more room instead of bigger letters. Only a 4K window at 100% scaling gets one small step up.
- The header, the status band, the lists and the footer share one left and right edge, and the light under the current tab sits exactly on the header’s bottom line.
- A tidier header: a slightly lower headline, the theme switch and Scan now in the same rounded shape.
- More bot traffic in the simulation on the planet, most of it aimed at your site, also when the system asks for less motion.
1.1.1
- Den automatiska skanningen ligger kvar på den timme du valde. Tidigare behöll den sin gamla klocktid efter att klockan ställts om eller efter att du valt en annan tidszon under Inställningar > Allmänt, så ”Klockan 03:00” kunde stå bredvid ”Nästa skanning klockan 02:00”. Nu planerar varje körning nästa utifrån webbplatsens egen tid. Den enda dag då klockan hoppar över den valda timmen körs skanningen direkt efter; när en timme inträffar två gånger körs den en gång, första gången.
- Uppdateringen ersätter genast schemat från 1.1.0, och inget schemaläggs två gånger.
- Veckosammanfattningen följer webbplatsens klocka på samma sätt.
- Tiderna i listan vid ”Klockan” använder webbplatsens tidsformat, precis som ”Nästa skanning”, och ”i dag” och ”i morgon” stämmer de dagar då klockan ställs om.
- ”Se planer” öppnar prissidan med planen Pro vald.
- Efter en skanning visar Översikt en enkel rad om den kostnadsfria externa kontrollen på shieldwave.io, med din domän redan ifylld. Det finns inget att avfärda, och inget skickas om du inte klickar.
- Alla länkar från tillägget till shieldwave.io har taggarna utm_source=wordpress, utm_medium=plugin och utm_campaign=(den vy länken finns på), som bara talar om för shieldwave.io vilken länk ett besök kom från.
1.1.0
- Anslut till shieldwave.io med ett klick, från Inställningar eller Översikt: logga in eller skapa ett gratiskonto där, klicka på ”Anslut den här webbplatsen” så är du tillbaka. Det går fortfarande att klistra in en API-nyckel, under ”Använd en API-nyckel i stället”.
- Ett gratiskonto på shieldwave.io visar en webbplats i instrumentpanelen, med poäng och öppna problem.
- Medan webbplatsen är ansluten bekräftar shieldwave.io att domänen är din med hjälp av en osynlig tagg på startsidan, så att den fullständiga externa skanningen kan köras på webbplatsen.
- När du kopplar bort tas webbplatsen och dess resultat bort från shieldwave.io, och en kopia av webbplatsen på en annan adress (en testkopia) visas som en egen webbplats.
- Instrumentpanelen visar AI-bedömningen av en fil, och problem som du har ignorerat visas som ignorerade.
- Kända sårbarheter: tillägg med versaler i mappnamnet matchas igen, och ett tillägg som kontrollen inte kan läsa stoppar inte längre kontrollen för alla andra.
- Det gamla ShieldWave Security från shieldwave.io och det här tillägget kan vara installerade sida vid sida utan att något går förlorat: om du inaktiverar eller tar bort det ena lämnas det andras inställningar, resultat, schema och tvåfaktorsinställningar orörda, och ett meddelande förklarar hur du tar bort den gamla kopian.
- Problem som gäller administratörskonton skickas till instrumentpanelen utan kontonamnen, och texterna om vad som skickas säger exakt det.
- ”Slå på allt” bredvid Liveskydd i Översikt fungerar även utan JavaScript.
1.0.3
- En tydligare Översikt: varje grupp av problem har en egen rubrik ovanför sin lista, en rad visar problemets namn och allt annat öppnas med ett klick.
- Flikarna i sidhuvudet syns bättre, och fliken Inställningar visar hur många skydd som fortfarande är avstängda.
- Utseendet från shieldwave.io: färgerna och planeten bredvid din webbplats status. Planeten visar var din webbplats finns och visar en simulering av typisk bottrafik; en knapp bredvid stoppar rörelsen.
- Vyerna växer med fönstret på stora skärmar, och knapparna är lättare att träffa på telefoner.
- ”Ny” markerar ett problem bara när vissa problem är nya och andra inte.
- När ett problem inte har någon vy i WordPress att öppna är ”Kopiera till din utvecklare” huvudknappen.
- Ingen fråga om recension så länge något brådskande är öppet.
- ”Slå på” bredvid Kända sårbarheter öppnar rätt del av Inställningar, och tiden för en AI-bedömning säger inte längre ”sedan” två gånger.
- I det mörka temat förblir tiden för den automatiska skanningen läsbar medan listan är öppen, och knappar som är avstängda har en synlig kant.
1.0.2
- E-postmeddelanden visas korrekt i Outlook i Windows: knappen behåller sin padding, typsnitten är desamma i alla delar av meddelandet och en lång filsökväg radbryts i stället för att göra meddelandet bredare.
- ShieldWave-märket i e-postmeddelanden har varumärkets färg, så att det syns även i Outlooks mörka läge.
1.0.1
- Översatt till arabiska, franska, indonesiska, italienska, japanska, kinesiska (förenklad), koreanska, nederländska, polska, portugisiska (Brasilien), ryska, spanska, svenska, turkiska, tyska och vietnamesiska.
- Layout från höger till vänster för arabiska och andra adminspråk som skrivs från höger till vänster.
- ShieldWave-märket i tilläggets sidhuvud och adminmeny, samma som på shieldwave.io.
- E-postvarningar har ShieldWave-märket (inbäddat i meddelandet, inget laddas utifrån), en tydligare layout och en layout från höger till vänster för arabiska.
- Efter några skanningar frågar Översikt en gång om du vill recensera tillägget på WordPress.org. ”Senare” och ”Fråga inte igen” sparas per administratör.
1.0.0
- Första versionen i WordPress.org-katalogen.
- Versioner som tidigare laddades ner från shieldwave.io hade versionsnummer upp till 3.6.6. För att byta inaktiverar och tar du bort den kopian och installerar sedan den här; den första skanningen startar filhistoriken på nytt.
