2017-05-14 3 views
0

Ich möchte standardmäßig Nonces von Standard-WordPress-Profil-Update-Seite entfernen (wordpress/wp-admin/profile.php). Ich versuche, CSRF mit WordPress Passwort ändern zu machen.Entfernen von Nonce aus WordPress

Antwort

0

Sie können das Standard-Nonce nicht von der Standardaktualisierungsseite für das Administratorprofil entfernen. Bitte überprüfen Sie wp-admin/profile.php, die tatsächlich erbt wp-admin/user-edit.php. Hier sehen Sie, dass die Nonce-Felder fest codiert sind wie bei Zeile 220 um user-edit.php Datei Sie erhalten <?php wp_nonce_field('update-user_' . $user_id) ?> und es gibt keine Möglichkeit, das zu manipulieren, ohne die Datei user-edit.php zu bearbeiten. Und das Bearbeiten dieser Kerndatei ist strengstens verboten in WordPress Konvention. Kurz gesagt, Sie können das Standard-Nonce nicht von der Standard-Admin-Seite entfernen.

Verwandte Themen