无意间发现博客园标题的存储型XSS。
不过仔细想想,既然都申请了JS权限,想做啥其实都可以。
<img src=x onerror="prompt('had3s')">
博客园XSS
原文:https://www.cnblogs.com/17bdw/p/11079850.html