Анти CSRF в WP

В поддержку по плагину Inactive User Deleter недавно написали, что Wordfence считает мой плагин уязвимым к CSRF.

Я всегда пытаюсь реагировать на запросы юзеров, но сначала мне показалось, что опять какая то параноидальная тулза что то там отрапортовала, а пользователи бьют тревогу.

Во-первых, все формы находятся в админке, т.е. туда просто не зайти без административного доступа, чтобы что то там сделать. Т.е. сначала надо сломать админку, а потом уже что то можно будет сделать.

Во-вторых, это же надо нацелиться на такой узкий сегмент сайтов, которые используют мой плагин, чтобы заниматься какой то хакерской движухой, нацеленной именно через эту брешь.

Но теоретически, действительно, если перехвачены сессионные данные пользователя, а он при этом админ, то гипотетически, если правильно сформировать запрос, то, возможно, получится выполнить действия, которое мой плагин осуществляет при отправке данных через свои формы. А одним из действий как раз является удаление пользователей, при этом массовое удаление.

WP предлагает использование классического приёма защиты, называется NONCE. Что расшифровывается как ‘number used once’.

При каждом выводе формы специальной функцией добавляется некий уникальный ключ, который надо будет проверить, принимая данные.

Повторная отправка пакета данных, с тем же ключом или без него, не будет обработана, стоит только включить проверку ключа:

Если NONCE не прошел проверку — дальнейший вывод страницы прерывается с 403 кодом и сообщением об ошибке, предотвращая тем самым какие либо действия.

Добавил wp_nonce_field во все формы, чтобы юзер был доволен. :)

Мало букафф? Читайте есчо !

Как проверить роль пользователя в Wordpress?

Июль 7, 2017 г.

Такой функции нет в классе WP_User. Но класс поддерживает свойство roles, которое содержит набор ролей в виде массива. Т.е. нам достаточно убедиться, что нужная роль находится в этом массиве. Чтобы не программировать совсем уж банальные вещи, расширим ...

Читать

Payler для Woocommerce

Ноябрь 25, 2020 г.

Для blitzpet.ru занимался подключением платежной системы payler к woocommerce на WP. Обычно в таких случаях используются готовые "фирменные" плагины, разработанные dev team платежной системы для большинства популярных CMS. Но support со стороны payler ...

Читать

Ошибка соединения с базой данных wordpress

Ноябрь 26, 2015 г.

Если вы вместо вашего сайта на wordpress увидели данную надпись Error establishing a database connection This either means that the username and password information in your wp-config.php file is incorrect or we can't contact the database server ...

Читать

Переводим (русифицируем) плагин для wordpress

Январь 22, 2010 г.

Допустим вы написали плагин для wordpress. Что дальше? Можно ли как то расширить аудиторию пользователей, чтобы стяжать ещё большую славу :)? Ответ, конечно же, - да, можно. Иначе этой статьи  бы не было. Расскажу, как сделать и подключить файлы переводов ...

Читать
 

Комментарии к «Анти CSRF в WP»

Понравилась статья? Есть вопросы? - пишите в комментариях.



Комментарий: