#689·toastr

由于默认的 escapeHtml=false 设置, XSS 漏洞为"高"

作者: nmg196创建于 2022年6月23日更新于 2026年6月16日

toastr 的默认行为是显示的 HTML 无需编码。因此,以下代码会在浏览器中弹出一个对话框:

var msg = 'Hello

内容来源: CodeSeven/toastr