Unverified50% confidenceFactExact time
innerHTML存在XSS风险,因为它会将字符串作为HTML解析并执行其中的script标签或事件处理属性(如onerror)。
1
Sources
50%
Confidence
Medium-term (~90 days)
Relevance
7/2/2026
First Seen
Valid until: 9/30/2026
Sources
JavaScript基础教程:变量、DOM操作、事件处理与API调用详解
bilibiliFireUG技术社区6/21/2026
Related Claims
Unverified允许用户提交包含 HTML 标记的富文本内容可能导致 XSS(跨站脚本攻击),恶意用户可注入 script 标签执行任意 JavaScript 代码71% similarUnverifiedMarkdown 解析器渲染 HTML 时的主要安全威胁是跨站脚本攻击(XSS),因标准 Markdown 允许内嵌原生 HTML68% similarUnverified无JS页面天然规避了跨站脚本(XSS)攻击面,在安全敏感的内容展示场景下是有意义的架构选择63% similarUnverifiedXSS 防护主流方案包括输出净化(DOMPurify、sanitize-html)、沙箱隔离(iframe sandbox、Web Workers)和从源头禁用原始 HTML 内嵌63% similarUnverified浏览器中HTMLElement继承自Element,Element继承自Node,document的原型链为HTMLDocument→Document→Node→EventTarget→Object60% similar
Cite This Claim
Stable URI
https://kongchang.com/claim/43261API
curl https://kongchang.com/api/v1/knowledge/claims/43261MCP
get_claim(id=43261)