修復 WordPress 找回密碼重設連結無效

6,133 0

好久沒更新博文了,最近也沒有什麼好寫的,趕著國慶放長假,於是我就找些無聊的東西來寫一寫,碰巧今天想著修改一下 WordPress 後台的密碼,發現了 WordPress 的一個小漏洞(也不算是漏洞吧,就是一個小 bug),就是修改密碼的時候,系統會發送一個密碼重設連結到你的信箱,本來是沒問題的,成功收到郵件後,點擊郵件連結卻發現顯示(你的密碼重設連結無效)。

其實是電子郵件寄送的位址後面多了個(>)號,本來是 WordPress 為了美觀,前後加上了尖括號,結果適得其反,被郵件解析到位址裡面去了,點擊後自然會是無效的了,解決的方法很簡單,下面給出兩種方案。

方案一

在主題根目錄下的 functions.php 檔案中插入以下程式碼即可

PHP
/**
 * 修复 WordPress 找回密码 bug
 * 注:https://blog.ikxin.com/archives/80.html
 */
function reset_password_message( $message, $key ) {
    if ( strpos($_POST['user_login'], '@') ) {
        $user_data = get_user_by('email', trim($_POST['user_login']));
    } else {
        $login = trim($_POST['user_login']);
        $user_data = get_user_by('login', $login);
    }
    $user_login = $user_data->user_login;
    $msg = __('有人要求重设如下帐号的密码:'). "\r\n\r\n";
    $msg .= network_site_url() . "\r\n\r\n";
    $msg .= sprintf(__('用户名:%s'), $user_login) . "\r\n\r\n";
    $msg .= __('若这不是您本人要求的,请忽略本邮件,一切如常。') . "\r\n\r\n";
    $msg .= __('要重置您的密码,请打开下面的链接:'). "\r\n\r\n";
    $msg .= network_site_url("wp-login.php?action=rp&key=$key&login=" . rawurlencode($user_login), 'login') ;
    return $msg;
}
add_filter('retrieve_password_message', reset_password_message, null, 2);

這個方法的缺點就是更換主題後需要重新添加程式碼。

方案二

還有一種方法就是修改 WordPress 根目錄下的 wp-login.php 檔案

找到

PHP
$message .= '<' . network_site_url("wp-login.php?action=rp&key=$key&login=" . rawurlencode($user_login), 'login') . ">\r\n";

修改成

PHP
$message .= network_site_url("wp-login.php?action=rp&key=$key&login=" . rawurlencode($user_login), 'login') ;

其實也就是把(<)和(>\r\n)去掉,但是這種方法在升級 WordPress 後會失效,因為升級後該檔案會被替換掉,需要重新修改 wp-login.php ,所以推薦使用第一種方法。

評論

(0)

暫無評論,來說兩句吧

發佈評論

© 2026 一紙忘憂. 保留所有權利.

一紙忘憂的個人網站,關於技術探索與日常生活,記錄 Web 開發、後端與 DevOps 實踐,分享軟體工具、數位體驗,以及程式碼之外的見聞與思考。