插件踩坑经验:XSS跨站脚本📅 2025-09-16  |  👁 3584 次浏览

DaoKeCMS插件开发中常见的XSS坑:

问题描述

输出用户输入时忘记用e()转义,导致XSS跨站脚本攻击。

错误写法

// 错误!XSS
echo '' . $item['title'] . '';
echo '' . $name . '';

正确写法

// 正确!e()转义
echo '' . e($item['title']) . '';
echo '' . e($name) . '';
// 富文本content不转义
echo $item['content'];
  • 一切用户可编辑文本输出前都要e()
  • URL输出也要e()防止引号注入
  • 富文本content不要e()
  • json_encode只能用于script标签体

芒阳网络团域cms开发中心

Copyright © 2023 刀客CMS内容管理系统