しばらくブログを更新していませんでした。最近は特に書くこともなく、国慶節の長期休暇を前に、暇つぶしに何か書いてみようと思っていたところ、ちょうど今日、WordPress 管理画面のパスワードを変更しようと思い立ちました。すると、WordPress のちょっとした脆弱性(脆弱性とは言えないかもしれませんが、単なる小さなバグ)を見つけました。パスワードを変更すると、システムからパスワード再設定用のリンクがメールアドレスに送信されます。本来は問題ないはずなのですが、メールを正常に受信した後、メール内のリンクをクリックすると、「パスワード再設定用リンクが無効です」と表示されました。

実は、メールの送信先アドレスの末尾に(>)記号が余分に付いていたのです。本来、WordPress は見た目を整えるために前後に山括弧を付けているのですが、逆効果となり、メールソフトによってアドレスの一部として解析されてしまいます。そのため、クリックすると当然無効になってしまいます。解決方法はとても簡単で、以下に2つの方法を紹介します。
方法一
テーマのルートディレクトリにある functions.php ファイルへ、以下のコードを挿入するだけです。
/**
* 修复 WordPress 找回密码 bug
* 注:https://blog.ikxin.com/archives/80.html
*/
function reset_password_message( $message, $key ) {
if ( strpos($_POST['user_login'], '@') ) {
$user_data = get_user_by('email', trim($_POST['user_login']));
} else {
$login = trim($_POST['user_login']);
$user_data = get_user_by('login', $login);
}
$user_login = $user_data->user_login;
$msg = __('有人要求重设如下帐号的密码:'). "\r\n\r\n";
$msg .= network_site_url() . "\r\n\r\n";
$msg .= sprintf(__('用户名:%s'), $user_login) . "\r\n\r\n";
$msg .= __('若这不是您本人要求的,请忽略本邮件,一切如常。') . "\r\n\r\n";
$msg .= __('要重置您的密码,请打开下面的链接:'). "\r\n\r\n";
$msg .= network_site_url("wp-login.php?action=rp&key=$key&login=" . rawurlencode($user_login), 'login') ;
return $msg;
}
add_filter('retrieve_password_message', reset_password_message, null, 2);
この方法の欠点は、テーマを変更した後にコードを再度追加する必要があることです。
方法二
もう1つの方法は、WordPress のルートディレクトリにある wp-login.php ファイルを編集することです。
次の箇所を見つけます。
$message .= '<' . network_site_url("wp-login.php?action=rp&key=$key&login=" . rawurlencode($user_login), 'login') . ">\r\n";
次のように変更します。
$message .= network_site_url("wp-login.php?action=rp&key=$key&login=" . rawurlencode($user_login), 'login') ;
実際には(<)と(>\r\n)を削除するだけです。ただし、この方法は WordPress をアップグレードすると無効になります。アップグレード後にこのファイルは置き換えられるため、wp-login.php を再度編集する必要があります。そのため、最初の方法をおすすめします。
