XSS绕过之htmlspecialchars()函数 首先可以测试一下是否将字符被转移成html实体,输入字符测试 1111'"<>$ 点击提交 查看页面元素代码,发现单引号不变,可以利用 重新输入攻击代码,用单引号闭合前面的,进行提交 q' οnclick='alert(111)' 点击蓝色字体直接弹出111