Antecedentes
Con la configuración predeterminada actual, al registrarse en una cuenta con un correo electrónico que ya está registrado, el formulario de registro lo informará:
Estamos cambiando la configuración predeterminada para no proporcionar esta información. En su lugar, el formulario de registro se verá así, independientemente de si el correo electrónico ya está registrado o no:
Esto también afecta a los restablecimientos de contraseña de manera similar. Con la configuración desactivada, el formulario proporciona comentarios inmediatos de que el correo electrónico está en el sistema:
Con la configuración habilitada, no revela esa información:
¿Por qué lo estamos cambiando?
Un actor malintencionado puede utilizar esta información para realizar una enumeración de cuentas, haciéndole saber si ciertos usuarios existen en este foro, lo que luego puede permitirle dirigirse a esos usuarios con phishing.
¿No afectará negativamente a los usuarios legítimos?
El caso aquí es si un usuario olvida que ya tiene una cuenta, e intenta registrarse o restablecer la contraseña usando el mismo correo electrónico, lo cual debería ser una ocurrencia relativamente rara. Pero incluso entonces, simplemente recibirán un correo electrónico informándoles que ya tienen una cuenta.
El cambio, en última instancia, no afecta la capacidad de los usuarios legítimos para registrarse o acceder a sus cuentas.
Pero prefiero el valor predeterminado anterior
Si ha cambiado esta configuración en algún momento, el nuevo valor predeterminado no anulará la configuración personalizada. Si desea volver al valor predeterminado anterior, puede establecer la configuración hide_email_address_taken en false.
Nota: estamos considerando ocultar esta configuración del sitio de la página de configuración de administración en el futuro.



