我正在使用 htmlPurifier 来防止来自用户的 XSS 攻击,并且在 input type="text" 字段上一切正常。但是,当我尝试清理 tinyMCE 文本区域时,htmlPurifier 似乎不起作用,例如:
简单的输入文本字段
输入。:
<script>alert("XSS")</script>Cleaning Test
输出:清洁测试
tinyMCE 文本区域
输入。:
<script>alert("XSS")</script>
输出:<script>alert("XSS")</script>
我错过了什么 ?为什么 htmlPurifier 可以处理简单的输入文本,而 tinyMCE 文本区域不可以?
Ps.:魔术行情已关闭