本来应该是出现图片和文件的 回复内容: 本来应该是出现图片和文件的 检查php 是否做了html实体处理 htmlspecialchars 及 转义 等不必要的操作 也有可能是前端ueditor的JS多做了一次HTML转义,如果多做了转义,仔细分析自己的业务流程看看哪一步是可以真正省略的 比如取消了ueditor的转义,当管理员编辑其他用户(某攻击者)发的内容会不会被恶意执行JavaScript呢