الصلاحية

يُكتب أيضاً: current_user_can, صلاحيات المستخدم

إذن محدد في ووردبريس مثل edit_others_posts يحدد ما يستطيع المستخدم فعله، وتفحصه بالدالة current_user_can قبل تنفيذ أي إجراء حساس مثل تعديل الحجوزات أو تسجيل الحضور.

الصلاحية (Capability) في ووردبريس إذن محدد بفعل شيء واحد، مثل edit_posts لتحرير المقالات أو manage_options لتغيير إعدادات الموقع. والدور، مثل محرر أو مدير، ليس إلا مجموعة من هذه الصلاحيات.

الكود السليم لا يسأل هل المستخدم مدير، بل يسأل هل يملك الصلاحية المطلوبة عبر current_user_can(). بهذا يعمل الكود مع الأدوار المخصصة التي تنشئها إضافات العضويات والمتاجر.

غياب هذا الفحص من أشهر ثغرات الإضافات: دالة تحذف أو تعدّل بيانات ويستطيع أي مشترك عادي استدعاءها. عند مراجعة أي إضافة ابحث عن فحص الصلاحية في كل معالج AJAX ومسار REST قبل أن تثق بها.