application/admin/controller/Article.php和application/admin/controller/Video.php文件input接收语句,把所有直接使用input('post.xxx')接收的富文本、文本描述字段,加上htmlspecialchars过滤函数$data['content'] = input('post.content');改成$data['content'] = htmlspecialchars(input('post.content'), ENT_QUOTES, 'UTF-8');,其他字段像简介、标签备注也可以同样处理苹果CMS有内置的maccms_htmlfilter函数,专门用来过滤前端的恶意脚本,所以我们可以找到前端对应的模板文件(比如默认的template/default/module/comment.html和template/default/player/dplayer.html),把所有输出用户输入内容的地方(比如{$comment.content})改成{$comment.content|maccms_htmlfilter}。

找到根目录public/static/admin/js/upload.js,搜索preview相关的代码,在读取本地文件预览前,先校验文件的真实后缀和MIME类型,而不是只看文件名。
易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。
Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图