Nonce de WordPress
Definición
Un nonce de WordPress es un token de corta vida usado para verificar que una petición fue intencional, sobre todo para reducir el riesgo de CSRF.
También se llama: WordPress nonce, nonce, wpnonce, wp_nonce
Última actualización
Por qué importa en WordPress
El núcleo y los plugins bien hechos adjuntan nonces a formularios de admin y llamadas AJAX para que una página de terceros no pueda forjar fácilmente esas acciones mientras tienes sesión. Un nonce faltante o sin comprobar aparece constantemente en write-ups de CVE. Un nonce no es cifrado, y no sustituye las comprobaciones de capacidad.
Cómo se ve en la práctica
- Campos ocultos
_wpnonceen formularios de ajustes - URLs con
?_wpnonce=en acciones de un clic - Avisos que dicen “falta verificación de nonce” en un endpoint privilegiado
- Errores de nonce caducado tras dejar una pestaña de admin abierta demasiado tiempo
Qué hacer
- Mantén WordPress y plugins actualizados cuando salgan bugs relacionados con nonces.
- En código a medida, verifica nonces y
current_user_can( ... )juntos. - No trates “la URL es oscura” como protección.
- Si construyes UI de admin, falla cerrado cuando el nonce falte o esté mal.
Términos relacionados
Ideas cercanas en el diccionario
- CSRF El CSRF engaña a un navegador con sesión abierta para que envíe una petición que el usuario no quería enviar.
- Cross-site scripting (XSS) El cross-site scripting (XSS) inyecta JavaScript malicioso en páginas que ejecutarán los navegadores de otros usuarios.
- Escalada de privilegios La escalada de privilegios es ganar más acceso del previsto, por ejemplo que un suscriptor se convierta en administrador.
- Roles de usuario de WordPress Los roles de usuario agrupan capacidades que deciden qué puede hacer cada cuenta en WordPress, desde leer hasta admin completo.