Skip to main contentSkip to footer
Comunicados

ReportedIP Hive 2.0.22 — Hide-Login Sensor, interfaz de usuario en alemán e inicio de sesión con 2FA más sencillo

Updated Patrick Schlesinger
ReportedIP Hive 2.0.22 release banner showing a Hide-Login probe sensor, 1,845 German UI strings and a 5-per-10-minute login-scan trigger across five releases since 2.0.16.

ReportedIP Hive 2.0.22 es la versión más reciente de las cinco lanzadas desde la 2.0.16: incluye un nuevo sensor de detección «Hide Login», una interfaz completa en alemán y un proceso de inicio de sesión con autenticación de dos factores (2FA) que ya no envía códigos que no hayas solicitado. Todas estas novedades llegan a los sitios web existentes a través de la comprobación de actualizaciones integrada, que se realiza cada 12 horas.

Este resumen abarca todas las versiones comprendidas entre la 2.0.17 y la 2.0.22. Los sitios configurados con actualización automática reciben la última versión en un plazo de doce horas; para descargarla ahora mismo, fuerza la comprobación a través de Dashboard → Actualizaciones.

Novedades de ReportedIP Hive 2.0.22 y de las versiones anteriores

El trabajo se divide en cuatro líneas de trabajo: un nuevo sensor de análisis de inicio de sesión, un flujo de autenticación de dos factores (2FA) más fluido y robusto, una traducción completa al alemán y una serie de correcciones relacionadas con el correo electrónico y la estabilidad. Cada una de las versiones que aparecen a continuación es una versión etiquetada real en GitHub.

  • 2.0.17 — Los bloqueos por aplicación de la autenticación de dos factores (2FA) ya no se hacen pasar por «Credenciales no válidas».
  • 2.0.19 — Traducción al alemán, corrección de un error fatal de PHP 8 en la pestaña de configuración de la autenticación de dos factores (2FA) y una comprobación de CI para garantizar la actualidad de las traducciones.
  • 2.0.20 — Se han eliminado los correos repetidos con el mensaje «el plan está activo», se ha simplificado el proceso de activación de la 2FA y se ha puesto fin a los códigos no solicitados por correo electrónico o SMS.
  • 2.0.21 — El sensor de sonda «Hide-Login» y un selector de métodos que ya no se recorta en las tarjetas de inicio de sesión estrechas.
  • 2.0.22 — El proceso de autenticación de 2FA mantiene el método elegido tras un código incorrecto, en lugar de volver al inicio.

El sensor de detección «Hide Login» bloquea los escaneos de tu antigua URL de Login

Si utilizas la función «Hide Login» de Hive, tu página de inicio de sesión real se encuentra en una URL personalizada y /wp-login.php nunca debería ser visitada por un usuario legítimo. La versión 2.0.21 convierte esto en una señal de detección: los accesos directos repetidos a la antigua /wp-login.php desde una misma dirección IP se consideran ahora un escaneo, se bloquean siguiendo el mismo procedimiento de escalado que los demás sensores y se notifican a la comunidad.

Una sola visita accidental no supone ningún riesgo: solo se registra en el log de reconocimiento de baja gravedad. El bloqueo se activa cuando se detecta un patrón. El sensor se puede configurar en la pestaña «Ajustes de Login»: un interruptor principal (activado por defecto), un umbral de detecciones (por defecto, 5) y un intervalo de tiempo (por defecto, 10 minutos). Las direcciones IP incluidas en la Whitelist nunca se tienen en cuenta, por lo que tu propio sistema de monitorización nunca activará el bloqueo.

Esto complementa la detección de rutas de cebo falsa descrita en las notas de la versión 2.0.16: las rutas de cebo detectan intentos de obtener credenciales y archivos de copia de seguridad, mientras que el Hide-Login Sensor detecta herramientas de Brute-Force que siguen lanzando ataques contra la URL de inicio de sesión predeterminada.

El proceso de Login con 2FA deja de enviar códigos que nunca has solicitado

Antes de la versión 2.0.20, un usuario cuyo método principal fuera el correo electrónico o el SMS recibía un código de un solo uso en el momento en que se cargaba la pantalla de verificación, incluso antes de poder elegir un método. Ahora, ambos métodos de envío comienzan con una fase de solicitud: debes seleccionar el método y hacer clic en «Enviar código» antes de que se envíe nada. Los métodos sin estado (Authenticator App, Passkey, Recovery Codes) no se ven afectados y muestran directamente el campo de introducción.

El resultado práctico: nada de correos electrónicos ni SMS no solicitados, y no se agota el Rate Limit ni la cuota de retransmisión gestionada para un método que el usuario no ha elegido. En un portal de Login con mucho tráfico, esa cuota es importante; consulta cómo funcionan las cuotas de retransmisión y los correos de alerta del 80 % y del 100 % en las notas de la versión 2.0.16.

Ahora el reto consiste en mantener tu método tras un código erróneo

La versión 2.0.22 corrige un bucle frustrante. Cuando se tenían configurados varios métodos, al pasar de la pestaña «Correo electrónico» a la de «SMS», solicitar un código e introducir uno incorrecto o caducado, la página volvía inmediatamente a la pestaña «Correo electrónico», con lo que se perdían tanto el método seleccionado como el código introducido. Ahora, el gestor de excepciones conserva el método introducido incluso tras una recarga de la página (verificación fallida, bloqueo temporal), de modo que permaneces en la pestaña, ves el error y vuelves a introducir el código. El valor sigue validándose con respecto a los métodos activos de la cuenta, por lo que un método falso se descarta de forma segura. Se cubren tanto el wp-login.php como el flujo de la interfaz de usuario de WooCommerce están cubiertos.

El selector de métodos ya no se trunca en «A…/E…/S…/W…».

Dentro de una columna estrecha de Login con diseño temático, las pestañas de métodos solían reducirse a abreviaturas de una sola letra. Ahora, el selector se adapta al ancho real de la tarjeta mediante una consulta de contenedor CSS y apila los métodos en una lista vertical con etiquetas completas cuando el espacio es reducido, de modo que «Autenticador», «Correo electrónico», «SMS» y «WebAuthn» siguen siendo legibles.

Hive 2.0.19 incluye una interfaz completa en alemán

Todas las cadenas visibles para el usuario —unas 1.845— ya están traducidas al alemán (de_DE, tratamiento formal «Sie») y se distribuyen como un .po / .mo . Las cadenas originales permanecen en inglés; WordPress carga la traducción al alemán automáticamente cuando el idioma del sitio es el alemán, por lo que el resto de configuraciones regionales no se ven afectadas.

Para garantizar la fiabilidad de esa traducción, en esa misma versión se añadió un control de actualidad. composer i18n:check La compilación falla cuando la plantilla de traducción está desactualizada, el archivo en alemán contiene entradas sin traducir o con traducciones imprecisas, o el binario compilado no está sincronizado. Se ejecuta como una tarea de CI bloqueante, por lo que la interfaz de usuario en alemán se mantiene actualizada con el código fuente cada vez que se produce un cambio. La versión también actualizó el encabezado «tested-up-to» a WordPress 7.0.

Correcciones relacionadas con el bloqueo, el correo electrónico y la estabilidad

Los bloqueos por la autenticación 2FA ya no aparecen como «Credenciales no válidas»

En la versión 2.0.17, un usuario forzado que había agotado el límite de omisiones de la configuración inicial de la 2FA veía cómo el motivo real —«Se requiere autenticación de dos factores: se ha agotado el límite de omisiones; póngase en contacto con un administrador»— se sustituía por el mensaje genérico «Credenciales no válidas» debido a la máscara de inicio de sesión de User Enumeration. Esto obligaba a los administradores bloqueados a realizar un reinicio de contraseña innecesario. Ahora, la máscara deja pasar los mensajes de 2FA, ya que ese bloqueo solo se activa después de que se haya validado la contraseña, por lo que mostrar el motivo no revela nada sobre si el nombre de usuario existe o no. Los errores de credenciales reales siguen ocultos.

Se acabaron los correos repetitivos del tipo «el plan está activo»

El correo de bienvenida por cambio de nivel solía obtener el nivel anterior a partir de un estado transitorio de cinco minutos. Una vez que ese estado transitorio caducaba, el nivel anterior se reducía a «gratuito», por lo que cada actualización posterior de una clave de pago volvía a detectar una transición fantasma de gratuito a de pago y reenviaba el correo. La versión 2.0.20 convierte la configuración base en una opción permanente: la primera observación la activa de forma silenciosa y el correo solo se envía cuando se produce un cambio de nivel real. Se ha comprobado en producción que no se envían correos tras repetidas actualizaciones de un nivel activo, y que solo se envía uno cuando se produce una actualización real.

Pequeñas correcciones de errores

  • 2.0.19 — una TypeError en PHP 8 eliminaba la pestaña de configuración de la autenticación de dos factores (2FA) y el paso del Setup Wizard cuando las opciones «enforce-roles» o «allowed-methods» se almacenaban como una matriz. Ahora las lecturas pasan por un ayudante tolerante al formato.
  • 2.0.20 — El Setup Wizard eliminaba de forma silenciosa los roles con 2FA obligatorio cuyo slug no estuviera en minúsculas (roles del plugin de membresía como um_Premium-Member); ahora conserva el slug, tal y como aparece en la pestaña de configuración.
  • 2.0.20 — Los avisos de administración no tenían estilo en las pantallas de administración que no eran de plugins y el botón principal perdía contraste dentro de un elemento de WordPress .notice. Ahora se incluye una hoja de estilos independiente en todas las pantallas de administración.
  • 2.0.20 — Ahora se puede acceder al asistente de configuración de la autenticación de dos factores (2FA) directamente desde el banner de recomendación y desde la sección de 2FA del perfil, y el propio asistente es más sencillo.

Cómo actualizar a la versión 2.0.22

  • Actualización automática desde el propio complemento. El «Plugin Update Checker» consulta GitHub Releases cada 12 horas. Si no quieres esperar, puedes forzar una comprobación desde el Dashboard → Actualizaciones.
  • Descarga manual. Descarga el archivo ZIP de la versión 2.0.22 en GitHub.
  • WP-CLI. wp plugin update reportedip-hive si gestionas WordPress desde la línea de comandos.

Para consultar la versión anterior y el historial completo de versiones, consulta las notas de la versión 2.0.16 y el Changelog de la API y los complementos. La configuración, la función «Hide Login» y la configuración de 2FA se describen en la documentación del complemento de WordPress.

Consigue ReportedIP Hive →

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Rellena este campo
Rellena este campo
Por favor, introduce una dirección de correo electrónico válida.
Tienes que aprobar los términos para continuar