Bonjour, je viens d'installer summernote comme éditeur WYSIWYG pour un système de messagerie. Conformément à ce que j'ai lu sur divers forum, je passe le contenu de l'éditeur de texte à travers HTMLPurifier. Cela supprime effectivement les balises <script> ou <iframe>, cependant si j'entre <img src="/deconnexion.php" />, j'arrive à déconnecter le destinataire du message.
Que faire pour supprimer cette faille ?
+0
-0