我使用htmlPurifier防止來自用戶的XSS攻擊和一切工作正常輸入類型=「文本」字段。但是,當我試圖清理tinyMCE的文字區域好像htmlPurifier鴕鳥政策工作,例:htmlpuria不工作與TinyMCE
簡單的輸入文本字段
輸入:
<script>alert("XSS")</script>Cleaning Test
輸出:清洗試驗
tinyMCE TEXTAREA
輸入:
<script>alert("XSS")</script>
輸出:<script>alert("XSS")</script>
我錯過了什麼?爲什麼htmlPurifier只能處理簡單的輸入文本,而不能使用tinyMCE textarea?
詩:魔術引號是關
我已經嘗試tinyMCE.triggerSave()沒有成功...我已經提出了我的提交按鈕調用triggerSave函數onClick(相同的結果),我試圖提交表單使用JavaScript如:document.formname。提交();在tinyMCE.triggerSave()(相同結果)之後。我真的不知道我還能試試更多... – suicidebilly