首页 >> 文档中心 >> 常用文档
DaoKeCMS插件开发中常见的XSS坑:
输出用户输入时忘记用e()转义,导致XSS跨站脚本攻击。
// 错误!XSS echo '' . $item['title'] . ''; echo '' . $name . '';
// 正确!e()转义 echo '' . e($item['title']) . ''; echo '' . e($name) . ''; // 富文本content不转义 echo $item['content'];
扫码关注我们