让我们去看看core会做什么。
在里面default-filters.php
以下是内容输出经过的过程:
add_filter( \'the_content\', \'wptexturize\' );
add_filter( \'the_content\', \'convert_smilies\' );
add_filter( \'the_content\', \'convert_chars\' );
add_filter( \'the_content\', \'wpautop\' );
add_filter( \'the_content\', \'shortcode_unautop\' );
add_filter( \'the_content\', \'prepend_attachment\' );
这些都不是真正的专用安全/转义功能。
这与评论类似,这些评论完全来自随机访问者,甚至不是半信任的网站作者:
add_filter( \'comment_text\', \'wptexturize\' );
add_filter( \'comment_text\', \'convert_chars\' );
add_filter( \'comment_text\', \'make_clickable\', 9 );
add_filter( \'comment_text\', \'force_balance_tags\', 25 );
add_filter( \'comment_text\', \'convert_smilies\', 20 );
add_filter( \'comment_text\', \'wpautop\', 30 );
简而言之,它是相当值得信赖的,已经在提交和从数据库返回时被删除了。