Regex vs. strip_tags()

Обнаружил дырку в комментариях. Тэги фильтровались с помощью strip_tags(), который не следит за атрибутами, что давало возможность используя разрешенные тэги делать неразрешенные вещи

Идеальный блог

Copypasted from Spectator’s Register: The ultimate Weblogging system

Ctrl ←4 мая 2003
Ctrl →6 мая 2003