ユーザーからの XSS 攻撃を防ぐために htmlPurifier を使用していますが、input type="text" フィールドではすべて正常に動作します。しかし、tinyMCE テキストエリアをきれいにしようとすると、htmlPurifier が機能しないように見えます。例:
単純な入力テキスト フィールド
入力。:
<script>alert("XSS")</script>Cleaning Test
出力: 洗浄テスト
tinyMCE テキストエリア
入力。:
<script>alert("XSS")</script>
出力:<script>alert("XSS")</script>
私は何か見落としてますか ?htmlPurifier が単純な入力テキストで機能し、tinyMCE テキストエリアでは機能しないのはなぜですか?
追伸: 魔法の名言はオフです