Toujours autoriser la réinitialisation du mot de passe par nom d'utilisateur

Je précise pour référence que c’est le paramètre de site hide_email_address_taken qui, lorsqu’il est activé (et comme signalé par @moin, ce paramètre est activé par défaut), oblige le formulaire « Mot de passe oublié » à n’accepter que l’adresse e-mail complète. L’option de saisir un nom d’utilisateur dans ce champ n’existe que lorsque le paramètre est désactivé.

J’ai du mal à imaginer comment saisir un nom d’utilisateur à cet endroit pourrait révéler l’existence d’une adresse e-mail « utilisée », puisque nous n’affichons aucune partie de cette adresse e-mail sur la page web (ou ailleurs que j’aie vu dans la console) après la soumission du formulaire avec un nom d’utilisateur.

4 « J'aime »