Анти CSRF в WP

В поддержку по плагину Inactive User Deleter недавно написали, что Wordfence считает мой плагин уязвимым к CSRF.

Я всегда пытаюсь реагировать на запросы юзеров, но сначала мне показалось, что опять какая то параноидальная тулза что то там отрапортовала, а пользователи бьют тревогу.

Во-первых, все формы находятся в админке, т.е. туда просто не зайти без административного доступа, чтобы что то там сделать. Т.е. сначала надо сломать админку, а потом уже что то можно будет сделать.

Во-вторых, это же надо нацелиться на такой узкий сегмент сайтов, которые используют мой плагин, чтобы заниматься какой то хакерской движухой, нацеленной именно через эту брешь.

Но теоретически, действительно, если перехвачены сессионные данные пользователя, а он при этом админ, то гипотетически, если правильно сформировать запрос, то, возможно, получится выполнить действия, которое мой плагин осуществляет при отправке данных через свои формы. А одним из действий как раз является удаление пользователей, при этом массовое удаление.

WP предлагает использование классического приёма защиты, называется NONCE. Что расшифровывается как ‘number used once’.

При каждом выводе формы специальной функцией добавляется некий уникальный ключ, который надо будет проверить, принимая данные.

Повторная отправка пакета данных, с тем же ключом или без него, не будет обработана, стоит только включить проверку ключа:

Если NONCE не прошел проверку — дальнейший вывод страницы прерывается с 403 кодом и сообщением об ошибке, предотвращая тем самым какие либо действия.

Добавил wp_nonce_field во все формы, чтобы юзер был доволен. :)

Мало букафф? Читайте есчо !

Обновление Inactive User Deleter плагина до v 1.1

Ноябрь 26, 2012 г.

Вспомнил про свой первый плагин для вордпресса только потому, что в гостевую мне написал один из пользователей этого плагина. Зашел на страницу плагина на вордпресс.org, почитал форум поддержки... И понял, что пора обновить плагин. Любой проект, ...

Читать

Как добавить фильтр в список записей в админке Wordpress?

Апрель 21, 2016 г.

Выведя дополнительные столбцы в админке, хотелось бы иметь возможность фильтрации по этим полям. Как это делать, покажу на примере фильтрации по мета-полю публикации. Если вы читаете данный гайд, то уже знаете : Как добавить кастомный тип публикации ...

Читать

Получение кода публикации, со страницы которой была отправлена форма WPCF7

Июнь 9, 2018 г.

В продолжение статьи о сохранении данных формы в БД в виде публикации в WP, я собираюсь рассказать о том как получить код публикации, со страницы которой была выполнена отправка данных формы. Находясь внутри обработчика wpcf7_mail_sent, вы не сможете ...

Читать

Как добавить в contact form 7 плейсхолдер элемента

Апрель 1, 2023 г.

Неудобно, что прямо в редакторе нельзя задать нужные атрибуты, приходится искать либо в коде, чтобы подсмотреть как это реализовано, или на форумах. Нужно было создать элементы формы с атрибутом placeholder. Оказалось, что wpcf7 понимает следующую ...

Читать
 

Комментарии к «Анти CSRF в WP»

Понравилась статья? Есть вопросы? - пишите в комментариях.



Комментарий: