【发布时间】:2011-07-14 05:24:11
【问题描述】:
我有一个客户,我用 Wordpress 创建了他的网站。它有一个使用联系表 7 创建的联系表。该客户是一个大型组织的子公司,该组织的 IT 部门在其子域上运行扫描。要求我的客户保护 Contact Form 7 免受恶意脚本的侵害或将其删除。
当我询问他们测试的示例时,我的客户告诉我他们运行测试以查看是否可以将脚本插入输入(即:<script>alert('hello');</script>)字段或作为 url 字符串(即:@ 987654322@).
使用查询字符串,联系表单将操作设置为:action="/?scriptalert('hello');/script#wpcf7-f1-p6-o1"。我的第一个问题是,自从“”已从字符串中删除后,这是否会造成任何伤害?
如果是这样,我可以添加什么来消除在此联系表单中运行脚本的可能性吗?
【问题讨论】:
标签: javascript security wordpress code-injection