【问题标题】:Odd - page shows up blank inside an iframe. Why?奇数 - 页面在 iframe 内显示为空白。为什么?
【发布时间】:2013-09-14 21:36:09
【问题描述】:

我正在尝试为一些使用 WordPress 的托管客户设置基于 Web 的控制面板。

您可能知道,管理 WordPress 网站的 URL 是 http://domain.com/wp-admin。例如:

http://minutebookreview.com/wp-admin (这只是一个随机的博客)

现在,看看当我尝试使用此代码在 iframe 中加载此页面时会发生什么:

<iframe width=640 height=480 src="http://minutebookreview.com/wp-admin"></iframe>

你认为这会起作用,对吧?

好吧,你自己看看吧:

http://jsfiddle.net/A4MxE/

页面只是在 iframe 内显示为空白。 wp-admin 登录页面不会加载。

有人知道为什么会这样吗?这对我来说没有任何意义。

【问题讨论】:

  • 将 wp admin 加载到 iframe 有什么意义?
  • 好吧,我想这样做是为了我想要提供的某种用户体验。让我们不要担心我为什么要这样做,让我们看看我们是否可以弄清楚如何实现它。 :)
  • 是的,人们真的很喜欢随机的陌生人远程加载他们网站的管理面板。
  • 不太清楚你得到了什么......
  • @MikeC8 我认为 Col.Shrapnel 指出,这种技术很可能被用来欺骗人们在一个伪装成另一个网站的网站上输入敏感信息。

标签: php html wordpress


【解决方案1】:

这是我看到的。它接缝 wordpress 只是不喜欢你。

【讨论】:

  • 嘿,谢谢。这实际上有很大帮助。由于某种原因,我的浏览器中没有显示此错误。
  • 对于那些好奇的人,这个答案帮助我找到了问题所在。服务器返回此标头:“X-Frame-Options: SAMEORIGIN”。此标头指示浏览器禁止在其他域上进行 iframe。因此,如果您可以控制 wordpress 网站(就像我一样),那么只需删除此标头即可。
  • @MikeC8,你有没有问过自己“为什么?” sameorigin 标头首先存在吗?您甚至关心客户网站的安全性吗?
  • 我想我仍然不确定将客户的真实站点放入另一个站点可能会导致什么安全问题。最坏的情况是客户认为他们正在登录一个不是他们自己的网站,而实际上是?我很想有人解释这个的实际风险。这个帖子上的每个人似乎都更感兴趣只是说“这不是一个好主意”而不说为什么……你能给我解释一下吗?
  • @MikeC8,因此,您必须使用@username 与另一个人联系,否则他们将永远不会收到通知。关于您的问题,有一个托管帐户漏洞,攻击者在其中注入了一个伪造的index.html 页面,因此您的所有其他页面都包含在一个不可见的 iframe 中。用户不知道,因为页面看起来很正常,但是注入页面上的代码正在窃取您的登录信息等。 Wordpress 不允许在 iframe 中打开它的管理面板,因此这种类型的漏洞利用是无害的......直到有人删除该功能。
猜你喜欢
  • 2011-01-12
  • 2018-01-23
  • 2022-07-30
  • 1970-01-01
  • 1970-01-01
  • 2023-01-13
  • 1970-01-01
  • 2016-06-07
  • 2016-09-29
相关资源
最近更新 更多