中的功能/wp-includes/pluggable.php
是功能wp_verify_nonce
和wp_create_nonce
. 这两项功能在防止CSRF攻击方面都非常重要。然而,很容易在插件中重写这些函数,以便所有nonce都被接受为有效。
if( ! function_exists(\'wp_verify_nonce\') ) {
function wp_verify_nonce($nonce, $action = -1) {
return 1;
}
}
我已经对此进行了测试,事实上,CSRF保护现在已在站点范围内禁用。这些函数被放入
pluggable.php
安全风险是否如此明显?