Nonce de WordPress

Definición

Un nonce de WordPress es un token de corta vida usado para verificar que una petición fue intencional, sobre todo para reducir el riesgo de CSRF.

También se llama: WordPress nonce, nonce, wpnonce, wp_nonce

Última actualización

Por qué importa en WordPress

El núcleo y los plugins bien hechos adjuntan nonces a formularios de admin y llamadas AJAX para que una página de terceros no pueda forjar fácilmente esas acciones mientras tienes sesión. Un nonce faltante o sin comprobar aparece constantemente en write-ups de CVE. Un nonce no es cifrado, y no sustituye las comprobaciones de capacidad.

Cómo se ve en la práctica

  • Campos ocultos _wpnonce en formularios de ajustes
  • URLs con ?_wpnonce= en acciones de un clic
  • Avisos que dicen “falta verificación de nonce” en un endpoint privilegiado
  • Errores de nonce caducado tras dejar una pestaña de admin abierta demasiado tiempo

Qué hacer

  1. Mantén WordPress y plugins actualizados cuando salgan bugs relacionados con nonces.
  2. En código a medida, verifica nonces y current_user_can( ... ) juntos.
  3. No trates “la URL es oscura” como protección.
  4. Si construyes UI de admin, falla cerrado cuando el nonce falte o esté mal.

Ideas cercanas en el diccionario

Todos los términos →

Larger screenshot

Enlarged image