رمز التحقق المؤقت

يُكتب أيضاً: wp_nonce, الـ Nonce

رمز قصير العمر يولده ووردبريس ويُرفق بالنماذج والروابط ليتأكد أن الطلب صادر عن المستخدم نفسه من داخل الموقع، فيحمي الموقع من هجمات تزوير الطلبات (CSRF) وتنفيذ إجراءات دون علم المستخدم.

الـ Nonce في ووردبريس رمز قصير مؤقت يُرفق بالنماذج والروابط الحساسة ليثبت أن الطلب خرج فعلًا من صفحة في موقعك وبإرادة المستخدم نفسه. يحمي من هجمات تزوير الطلبات (CSRF)، حيث يخدعك موقع خبيث لتنفيذ إجراء وأنت مسجل الدخول.

يُولَّد بدالة wp_create_nonce() مرتبطًا بالمستخدم وبالإجراء المحدد، ويُتحقق منه بـ wp_verify_nonce() أو check_admin_referer(). صلاحيته الافتراضية بين 12 و24 ساعة.

تنبيه مهم: الـ Nonce ليس بديلًا عن فحص الصلاحيات. هو يثبت مصدر الطلب فقط، ولا يثبت أن صاحبه مسموح له بالفعل. الكود الآمن يفحص الاثنين معًا. وانتبه لصفحات الكاش، فقد تعرض رمزًا منتهي الصلاحية.