تهريب المخرجات
يُكتب أيضاً: Escaping, esc_html, esc_textarea
تحويل الرموز الخاصة مثل < و > إلى نص آمن لحظة طباعتها في الصفحة، وهو خط الدفاع الأهم ضد XSS لأنه يعمل مهما كان مصدر البيانات، ويتم في ووردبريس بدوال مثل esc_html.
تهريب المخرجات (Output Escaping) هو تحويل الرموز ذات المعنى الخاص في HTML، مثل علامتي أصغر من وأكبر من وعلامات الاقتباس، إلى صيغة نصية آمنة لحظة طباعة البيانات في الصفحة. فيظهر النص كما هو للزائر، ولا يفسّره المتصفح ككود.
ووردبريس يوفر دالة لكل سياق: esc_html() للنص داخل الوسوم، وesc_attr() لقيم الخصائص، وesc_url() للروابط، وesc_textarea() لمحتوى مربعات النص، وwp_kses_post() حين تريد السماح بقدر محدود من HTML.
القاعدة الذهبية: نظّف المدخلات عند الحفظ، وهرّب المخرجات عند الطباعة، ولا تعتمد على أحدهما وحده. التهريب عند الطباعة هو خط الدفاع الأهم ضد XSS، لأنه يعمل مهما كان مصدر البيانات، حتى لو تسللت قيمة خبيثة إلى قاعدة البيانات من مكان آخر.
