В видео о защите от XSS был пример с названием изображения, что если его назвать javascript:alert(),
то при загрузке сайта из бд он выдаст src="javascript:alert()" и сработает js вместо картинки.
Почему у меня этот пример не работает?
Просто пишу в html коде сразу
Aetae, а откдуда вообще может возникнуть onerror в картинке и тем более ещё старонний скрипт?
просто такой пример тоже озвучивали.
но всё ровно не работает