中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 中L2 · 静态分析
lib/client.js:246GitHub
246.innerHTML =
未经清洗的内容进入 HTML 执行上下文时,可能导致脚本执行或会话数据泄露。
修复建议使用安全 DOM API,并严格清洗不可信内容。
创意工坊式插件浏览器:侧栏常驻入口,搜索/最热/最新/近 7-90 天飙升榜、中文关键词映射、描述与 README 机翻、插件特征验证过滤、一键安装/更新。
在 11 个文件中有 4 项有效发现(置信度 ≥ 中)。
246.innerHTML =
244.innerHTML =
[](https://dshmod.com/plugins/yyyyukari-dsh-plugin-workshop)