Mina CSP headers är konfigurerade endast för fronten fullt fungerande med grönt ljus i CSP Evaluator, men har aldrig haft på admin sidorna för att slippa strul vid redigeringar, det var därför som jag upptäckte att det lös rött på min CSP evaluator när man loggar in för det fattas policy för object-src och script-src, admin sidorna är endast åtkomliga från egen ip-adress ändå, detta kommer finnas på en helt orörd installation också för jag hittade efter mycket rotande källan i /wp-includes/functions.php på rad 7154. Frågan är ifall den också skickar hela tiden och man vill ändra frame-ancestors ’self’; policy i sin egen CSP header till något annat än ’self’ vilken som kommer att gälla? Jag markerar som löst för källan är hittad 🙂
ha en bra dag/Lennart