フォーラムへの返信

2件の返信を表示中 - 1 - 2件目 (全2件中)
  • フォーラム: プラグイン
    返信が含まれるトピック: mw_wp_formのCSRF対策
    トピック投稿者 tsuka1122

    (@tsuka1122)

    @tsuka1122
    ご回答いただきありがとうございます!
    また、丁寧な解説ありがとうございます!大変参考になりました!
    X-Frame-Optionsを適切に設定できるようにさせていただきます!

    フォーラム: プラグイン
    返信が含まれるトピック: mw_wp_formのCSRF対策
    トピック投稿者 tsuka1122

    (@tsuka1122)

    @munyagu
    ご連絡ありがとうございます。

    >試された方法ではどこにもログインしておらず、どのような脅威があるのか分からないのですが、お教え願えますでしょうか。
    CSRFについて理解が足りておらず申し訳ございません。
    mw_wp_formで作成したフォームはどのユーザーでも利用可能なお問い合わせフォームであり、ログインフォームではありません。
    mw_wp_formで作成したお問い合わせフォームは、確認画面を経由したフォームであればサーバーやWordpress側で何か設定をしなくても他のサイトからの問い合わせをブロック出来ましたが、確認画面なしのフォームでは他のサイトからのお問い合わせをブロックできなかったので気になった次第です。

    ただのお問い合わせフォームでも他のサイトのIframeに埋め込まれたサイトからのお問い合わせも受け付けること自体が脅威=CSRF攻撃なのかと思っておりました。申し訳ございません。

    また、下記のトピックにてTakashi Kitajima様が「MW WP FormはCSRF対策で外部からの送信を受け付けないように正しいトークンが送信されないと受け付けないような仕組みになっています。そのため外部からPOSTで送るというのはできません。」と発言をされておりましたので、外部=他のサイトのifrmaeからのお問い合わせも受け付け不可能だと思っておりました。
    https://ja.wordpress.org/support/topic/mw-wp-form-%e3%81%abpost%e3%81%a7%e5%80%a4%e3%82%92%e9%80%81%e3%82%8a%e3%81%9f%e3%81%84/

    色々勉強不足で申し訳ございません。
    よってmunyagu様が仰るように「iframe で埋め込まれたくないのであれば、Web サーバーにそのように設定」という方法を試してみようと思います。

    • この返信は4年、 7ヶ月前にtsuka1122が編集しました。
    • この返信は4年、 7ヶ月前にtsuka1122が編集しました。
    • この返信は4年、 7ヶ月前にtsuka1122が編集しました。
    • この返信は4年、 7ヶ月前にtsuka1122が編集しました。
2件の返信を表示中 - 1 - 2件目 (全2件中)