我刚开始XSS的预防只有2年的WP开发,所以我希望有一个简单的解决方案。安装一个旨在防止XSS滥用的插件不是一种选择。我需要以编程的方式,在全局转义输入值和锚定hrefs,以防止恶意XSS上的微调。我想知道是否可以用这个函数在functions.php文件中完成这个任务,但我认为"the_content“过滤器太宽了:
function
</textarea> 我的问题是,core/CRM_Security.php中的一个函数用一个“删除”的文本替换了这个文本( script标记)。通常,这是防止XSS注入等的常用方法,但在本例中,我需要按原样发送和获取脚本标记。 有没有一种方法可以标记这个文本区域,让它有一种例外?或者以另一种方式,我可以防止通过xss_clean函数删除它?下面是来自xss_clean函数的一小段代码 public function xss_clean