内容-安全-策略阻止激活WordPress复选框

时间:2022-01-23 作者:Umbertones

我有Wordpress网站(LAMP服务器)的内容安全策略:

set Content-Security-Policy "base-uri \'self\'; default-src \'self\'; font-src \'self\' data: https://fonts.gstatic.com; frame-src https://www.google.com https://www.youtube.com; img-src \'self\' https://secure.gravatar.com; script-src \'self\' \'unsafe-inline\' ; style-src \'self\' \'unsafe-inline\' https://fonts.googleapis.com; object-src \'self\'; form-action \'self\'; frame-ancestors \'self\';"

此CSP阻止我激活Wordpress中的任何复选框(可以是记住我登录的复选框,也可以是让我选择要更新哪个主题的复选框)(在Linux上使用Firefox,在Android上使用Chrome进行测试)。

没有CSP,一切都按预期进行。

我们非常感谢任何关于CSP需要再次执行该操作的提示。

1 个回复
最合适的回答,由SO网友:Umbertones 整理而成

多亏雅各布的暗示,我终于找到了解决办法。这个正在工作。

Header set Content-Security-Policy "base-uri \'self\'; default-src \'self\'; font-src \'self\' data: https://fonts.gstatic.com; frame-src https://www.google.com https://www.youtube.com; img-src data: \'self\' https://secure.gravatar.com; script-src \'self\' \'unsafe-inline\' ; style-src \'self\' \'unsafe-inline\' https://fonts.googleapis.com; object-src \'self\'; form-action \'self\'; frame-ancestors \'self\';"

区别在于data:ìmg-src 部分

相关推荐

wordpress admin security

我用不同的工具扫描我的网站,但它没有显示恶意脚本。但当我在管理仪表板中看到时,我在body标签下面看到了奇怪的方形符号。我试图检查管理索引文件,根索引文件,但什么都没有。有人放了这个脚本。而且,当我试图采取备份它不允许我采取。使用BackupFordPress插件。然而,所有其他的事情都在运行,但在管理方面仍然存在一些问题。如何检测和删除此项。