Developer Security Best Practices
Custom integrations should follow normal WordPress security practices.
Server-side best practices
- Sanitize input before storage or output.
- Escape output in templates.
- Check capabilities before changing admin settings.
- Use nonces for custom admin actions.
- Do not log secrets, tokens, passwords, or full webhook payloads unless required.
- Validate file uploads and do not trust file extensions alone.
Front-end best practices
- Never trust JavaScript validation as the only validation layer.
- Do not expose private API keys in browser scripts.
- Use JavaScript events for UX customization, but enforce business rules on the server.