2012-01-25 2 views
1

Мы рассматриваем возможность предоставления нашим клиентам возможности редактировать метаданные для страниц вне CMS. Плагин позволяет клиенту вставлять метатеги в заголовки страниц и определять их собственные атрибуты имени и контента.XSS и метатеги

<meta name="my_name" content="my_content"> 

Это безопасно? Являются ли их любые атаки XSS, которые могут воспользоваться этим?

Приветствия ребята н галлоны

+0

Я не уверен, как вы их спасли, но это рискованно. –

ответ

2

Я обнаружил, что плагин не HTML-управляющие входные значения пользователя. Таким образом, вы можете указать значение содержимого:

0;url=http://www.google.com" http-equiv="refresh 

Чтобы получить мета перенаправление, как это:

Я сообщил о проблеме разработчиков плагинов.

+0

Точно. Возможно, вы также можете избежать и создать тег сценария. – Erlend

Смежные вопросы