2
HTML输出是否应该通过esc_html()和wp_kses()传递?
我对esc_html()和的不同用法感到困惑wp_kses()。我知道可以esc_html()将特殊字符转换为它们的HTML实体,并且可以wp_kses()删除不需要的标签(例如<script>),但是我不确定应在什么情况下将它们一起或单独使用。 如果我通过运行某些不受信任的HTML esc_html(),那么任何JavaScript都将以纯文本显示,而不是由浏览器呈现,因此在那时是安全的,对吗?还要运行它的唯一原因wp_kses()是避免显示原始脚本? 基本上,esc_html()使其安全且wp_kses()美观。那是对的吗?