【问题标题】:Securing a Contact Form保护联系表
【发布时间】:2011-07-14 05:24:11
【问题描述】:

我有一个客户,我用 Wordpress 创建了他的网站。它有一个使用联系表 7 创建的联系表。该客户是一个大型组织的子公司,该组织的 IT 部门在其子域上运行扫描。要求我的客户保护 Contact Form 7 免受恶意脚本的侵害或将其删除。

当我询问他们测试的示例时,我的客户告诉我他们运行测试以查看是否可以将脚本插入输入(即:<script>alert('hello');</script>)字段或作为 url 字符串(即:@ 987654322@).

使用查询字符串,联系表单将操作设置为:action="/?scriptalert('hello');/script#wpcf7-f1-p6-o1"。我的第一个问题是,自从“”已从字符串中删除后,这是否会造成任何伤害?

如果是这样,我可以添加什么来消除在此联系表单中运行脚本的可能性吗?

【问题讨论】:

    标签: javascript security wordpress code-injection


    【解决方案1】:

    HTML 编码是防止任何 HTML/JS 生效的一种方法。在页面中显示任何用户提供的值之前,最好对其进行编码。

    http://ca3.php.net/manual/en/function.htmlentities.php

    【讨论】:

      猜你喜欢
      • 2012-04-20
      • 1970-01-01
      • 2012-08-18
      • 1970-01-01
      • 1970-01-01
      • 2012-05-15
      • 2021-01-26
      • 1970-01-01
      • 2012-11-03
      相关资源
      最近更新 更多