Accesso negato errore durante la personalizzazione di alcuni testi del sito

Inoltre, da quando ho intrapreso questa strada, ora ricevo questo quando tento di modificare determinati testi del sito:

3 Mi Piace

Sono in grado di replicarlo. È questo URL che non funziona:

/admin/customize/site_texts?q=confirm%20old

Non ricordo che il link abbia mai funzionato senza un parametro di locale :thinking:

/admin/customize/site_texts?q=confirm%20old&locale=en funziona bene per me.

E penso che il fatto che tu non possa personalizzare il testo “conferma vecchia email” sia intenzionale. È un’email inviata solo allo staff.

2 Mi Piace

Quindi questo è anche un bug di UX? Non dovrebbe essere possibile finire su una pagina criptica “Accesso negato” quando si cercano testi del sito e poi li si modifica.

2 Mi Piace

Sembra che il messaggio personalizzato non venga visualizzato nell’interfaccia utente?

3 Mi Piace

Mi è stato segnalato che, a partire dal post di Codinghorror, è stata aggiunta l’impostazione richiedi conferma email di modifica. Ciò significa che il messaggio ora può essere inviato anche a utenti non staff.

Il motivo originale per bloccare le modifiche a questo modello era valido all’epoca, ma oggi la protezione che offre è diversa. Un aggressore che conosce la password di un amministratore può semplicemente:

  1. Usare la password per configurare l’autenticazione a due fattori per quell’account.
  2. Creare un nuovo account.
  3. Usare il codice 2FA per concedere all’account nuovo i diritti di amministratore.

Da lì, possono inviare il backup al proprio indirizzo email senza bisogno che un amministratore clicchi su un link per confermare una modifica dell’indirizzo.

Quindi la domanda è: bloccare le modifiche a questo modello ha ancora senso? Ora viene inviato agli utenti normali e non protegge piÚ il download di un backup.

Inoltre, Data Explorer è ora sempre installato e può essere utilizzato per accedere al database.