$address
并且$cityState
是用户提供的,存储在数据库中,可供其他人查看,如下所示。是否存在XSS风险?应该htmlspecialchars()
也用上吧?
<img src="http://maps.google.com/maps/api/staticmap?markers=color:blue|<?php echo(urlencode($address.' '.$cityState));?>&zoom=14&size=400x400&sensor=false" alt="Map" />