Ho qualche codice JavaScript che recupera del codice HTML da uno script PHP e lo inserisce nel DOM:
$.get("/includes/blocks.php",{
id:encodeURIComponent(id)
}).done(function(Data){
$('<div class="pac">'+Data.html+'</div>').appendTo('.main');
});
Qual è il modo migliore per prevenire XSS se voglio inserire codice HTML da blocks.php
nel DOM? Contiene molti elementi HTML con tonnellate di attributi. Non vengono restituiti dati controllati dall'utente, ma i dati di restituzione potrebbero essere modificati in qualche modo?