しばらくブログを更新していませんでした。最近は特に書くこともなく、国慶節の長期休暇を前に、暇つぶしに何か書いてみようと思っていたところ、ちょうど今日、WordPress 管理画面のパスワードを変更しようと思い立ちました。すると、WordPress のちょっとした脆弱性(脆弱性とは言えないかもしれませんが、単なる小さなバグ)を見つけました。パスワードを変更すると、システムからパスワード再設定用のリンクがメールアドレスに送信されます。本来は問題ないはずなのですが、メールを正常に受信した後、メール内のリンクをクリックすると、「パスワード再設定用リンクが無効です」と表示されました。

実は、メールの送信先アドレスの末尾に(>)記号が余分に付いていたのです。本来、WordPress は見た目を整えるために前後に山括弧を付けているのですが、逆効果となり、メールソフトによってアドレスの一部として解析されてしまいます。そのため、クリックすると当然無効になってしまいます。解決方法はとても簡単で、以下に2つの方法を紹介します。

方法一

テーマのルートディレクトリにある functions.php ファイルへ、以下のコードを挿入するだけです。

/**
 * 修复 WordPress 找回密码 bug
 * 注:https://blog.ikxin.com/archives/80.html
 */
function reset_password_message( $message, $key ) {
    if ( strpos($_POST['user_login'], '@') ) {
        $user_data = get_user_by('email', trim($_POST['user_login']));
    } else {
        $login = trim($_POST['user_login']);
        $user_data = get_user_by('login', $login);
    }
    $user_login = $user_data->user_login;
    $msg = __('有人要求重设如下帐号的密码:'). "\r\n\r\n";
    $msg .= network_site_url() . "\r\n\r\n";
    $msg .= sprintf(__('用户名:%s'), $user_login) . "\r\n\r\n";
    $msg .= __('若这不是您本人要求的,请忽略本邮件,一切如常。') . "\r\n\r\n";
    $msg .= __('要重置您的密码,请打开下面的链接:'). "\r\n\r\n";
    $msg .= network_site_url("wp-login.php?action=rp&key=$key&login=" . rawurlencode($user_login), 'login') ;
    return $msg;
}
add_filter('retrieve_password_message', reset_password_message, null, 2);

この方法の欠点は、テーマを変更した後にコードを再度追加する必要があることです。

方法二

もう1つの方法は、WordPress のルートディレクトリにある wp-login.php ファイルを編集することです。

次の箇所を見つけます。

$message .= '<' . network_site_url("wp-login.php?action=rp&key=$key&login=" . rawurlencode($user_login), 'login') . ">\r\n";

次のように変更します。

$message .= network_site_url("wp-login.php?action=rp&key=$key&login=" . rawurlencode($user_login), 'login') ;

実際には(<)と(>\r\n)を削除するだけです。ただし、この方法は WordPress をアップグレードすると無効になります。アップグレード後にこのファイルは置き換えられるため、wp-login.php を再度編集する必要があります。そのため、最初の方法をおすすめします。