Grave CSRF sulla modifica dell'utente

Ciao a tutti,

al momento stiamo riscontrando errori ["BAD CSRF"] (403, Forbidden).
La richiesta con API-Key è strutturata come segue:
URL: https://<domain>/u/tschuerle.json?api_key=<valid key>&api_username=tschuerle
Body: { "hide_profile_and_presence": true }
Metodo: PUT
Intestazioni: impostare "Content-Type" su "application/json"

Secondo i log dei web-hook, il funzionamento era corretto fino ad aprile. Al momento stiamo utilizzando l’ultima versione stabile 2.5.0.

Caso d’uso: impostare i profili come privati dopo la creazione dell’utente tramite web-hook e lasciare che siano gli utenti stessi a decidere se rendere pubblico il proprio profilo.

Qualche suggerimento?

Grazie,
Thomas

Le chiavi API ora devono essere impostate come intestazioni invece che come parametri URL. Consulta docs.discourse.org per i dettagli.

Ah, me lo sono perso. Funziona con quello
Grazie @Falco