Выпуск по безопасности. Сайт доверял заголовкам запроса, которые может подставить сам посетитель: его адресу и домену сайта.
Реализовано
- Подменённый адрес посетителя больше не обходит ограничение попыток входа и восстановления пароля
- Ссылка в письме «Сброс пароля» строится только от адреса сайта из настроек: чужой домен в запросе не уведёт её на подставной сайт
- Кеш страниц для гостей различает домен и протокол — подменённая страница не достанется другим посетителям
- Настройка доверенных прокси (TRUSTED_PROXIES) действует: прежде она читалась раньше, чем загружались настройки
- Прогон тестов больше не обращается к рабочему серверу