2026-04-27 2026-04-27 某电竞俱乐部小程序文件上传 XSS前言本次测试属于公益类型的 SRC XSS点击头像处 点击修改头像 如果直接传 .html 后缀会被拦截,应该是限制了黑名单 将其后缀改为 PNG 绕过,上传成功回显路径 访问弹窗 前一篇 出题——这关难不倒你算炸单 后一篇 某充电桩小程序支付漏洞