自版本3.4(或更早版本?)WordPress在登录和管理页面上发送一个特殊的HTTP头(非HTML):
X-Frame-Options: SAMEORIGIN

因此,您的浏览器将显示一些内置在浏览器中的文本,而不是从WordPress发送的文本。
从…起wp-includes/default-filters.php
:
add_action( \'login_init\', \'send_frame_options_header\', 10, 0 );
add_action( \'admin_init\', \'send_frame_options_header\', 10, 0 );
您可以创建插件并禁用这些标题:
remove_action( \'login_init\', \'send_frame_options_header\' );
remove_action( \'admin_init\', \'send_frame_options_header\' );
但是您的登录名可以用于
clickjacking. 有人可能会注册一个名称非常相似的域,将您的登录嵌入为后台iframe,并在您尝试键入登录凭据时记录这些凭据。
这不是虚构的。这确实发生了,这就是WordPress实现这个的原因。
删除iframe
. 尝试找到更好的解决方案。