# Erreur d'accès refusé lors de la tentative de personnalisation de certains textes du site

**URL:** https://meta.discourse.org/t/access-denied-error-when-trying-to-customize-some-site-texts/377902
**Category:** Bug
**Created:** [Février 5, 2025, 4:41 UTC](https://meta.discourse.org/t/access-denied-error-when-trying-to-customize-some-site-texts/377902 "2025-02-05T04:41:08Z")
**Posts on this page:** 1
**Showing post:** 4

<div class="post-metadata">

### Author: ![Moin](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/moin/32/554653_2.png) [@Moin](https://meta.discourse.org/u/Moin)
#### Post date: [Août 8, 2025, 3:48 UTC](https://meta.discourse.org/t/access-denied-error-when-trying-to-customize-some-site-texts/377902/4 "2025-08-08T15:48:58Z")

</div>

> [@tobiaseigen](#):
>
> `/admin/customize/site_texts?q=confirm%20old`

Je ne me souviens pas que le lien ait jamais fonctionné sans paramètre de locale 🤔

`/admin/customize/site_texts?q=confirm%20old&locale=en` fonctionne bien pour moi.

Et je pense que le fait que vous ne puissiez pas personnaliser le texte « confirmer l’ancien e-mail » est intentionnel. C’est un e-mail envoyé uniquement au personnel.

> [@codinghorror](#):
>
> Cependant
> 
> > 🛑 le pirate informatique **a modifié le modèle d’e-mail de confirmation de l’ancien compte du personnel** , de sorte qu’il incluait l’URL « oui, validez ce changement d’ancien e-mail » et une fois que cela a été envoyé à l’ancien e-mail et **cliqué** , le pirate informatique a soudainement eu la permission de changer l’ancien e-mail en un nouveau qu’il contrôle ☹
> 
> Gardez à l’esprit qu’il s’agit d’une **attaque très sophistiquée et approfondie** , et qu’elle aurait pu être arrêtée à de nombreux niveaux supérieurs avec des pratiques déjà fortement recommandées, il suffit de lire les encadrés d’ampoule 💡 ci-dessus.
> 
> Néanmoins, nous croyons fermement en la _sécurité par défaut_ chez Discourse, et nous pensons que nous pouvons faire plus après avoir analysé attentivement cette histoire. En conséquence, nous [venons d’implémenter un changement](https://github.com/discourse/discourse/commit/9f422c93f67f156c3216a57cdf1afc0c5fc94e28) tel que _personne_, pas même un administrateur, ne peut modifier ce modèle d’e-mail particulier. Nous pensons qu’il s’agit d’un cas rare, mais qu’il mérite d’être traité, car :
> 
> - ce modèle d’e-mail particulier est _uniquement_ envoyé au personnel lors d’un changement d’e-mail, car les adresses e-mail _anciennes_ et nouvelles doivent être confirmées. Pour un utilisateur régulier, seule la _nouvelle_ adresse e-mail doit être confirmée. Changer ce modèle pour des raisons de conception cosmétique ne serait donc vu que par le personnel, jamais par les utilisateurs réguliers, et est donc sans importance.
> - le risque d’autoriser les administrateurs à modifier ce modèle est trop élevé, comme l’illustre l’histoire VRAIE ci-dessus qui s’est réellement produite et qui a été l’étape critique qui a permis à l’attaquant d’accéder à la base de données complète de Discourse.

---

_[View the full topic](https://meta.discourse.org/t/access-denied-error-when-trying-to-customize-some-site-texts/377902)._
