CSRF ruim na modificação de usuário

Olá a todos,

Estamos enfrentando erros ["BAD CSRF"] (403, Proibido) no momento.
A solicitação com a Chave de API se parece com:
URL: https://<domínio>/u/tschuerle.json?api_key=<chave válida>&api_username=tschuerle
Corpo: { "hide_profile_and_presence": true }
Método: PUT
Cabeçalhos: "Content-Type" para "application/json"

De acordo com os logs do web-hook, funcionou até abril. No momento, estamos executando a versão estável mais recente 2.5.0.

Caso de uso: Definir perfis como privados após a criação do usuário via web-hook e permitir que os próprios usuários decidam se desejam tornar seu perfil público.

Alguma dica?

Obrigado,
Thomas

As chaves de API agora precisam ser definidas como cabeçalhos em vez de parâmetros de URL. Consulte docs.discourse.org para mais detalhes.

Ah, eu perdi isso. Está funcionando com isso.
Obrigado @Falco