【发布时间】:2017-05-04 20:14:46
【问题描述】:
我一直在研究 XSS 的工作原理,并通过 cmets 部分意识到我的 Wordpress 网站容易受到脚本的攻击。
我做了一个非常愚蠢的测试,我认为它根本行不通。发表以下评论:
Hello Wold!"> <script> console.log("owned!") </script>
令我惊讶的是,它被提交并记录了控制台:
> owned!
我对这类漏洞了解不多,但我认为这不是正常行为。任何人都可以使用恶意脚本发表评论并控制我的网站。
有人可以给点建议吗?
【问题讨论】: