и все-таки я уверен, что это хороший вариантя ж говорю, отрезаю все лишние тэги с помощью strip_tags, оставляя лишь те, которые только к форматированию текста относятся + есть те, которые необходимо фильтровать, это: <a>, <img> и всё
Зато свойства у "разрешённых" тегов strip_tags не режет, поэтому я не за его использование.
есть желание резать эти свойства, оставив список разрешенных свойств и все, тут не велика работа, всего лишь 2 несчастных тэга.
Сделаю, потом вместе будем глядеть на дыры и гаварить ай-ай-ай, дурак, понаписал тут кода :)
не думаю, что мешать html и bb коды это правильноссылки и картинки
Сделайте для них 2 бб-кода простейших типа [a]ссылка[/a] и . Только без лишних свойств типа - как раз из-за косяков регулярок через такие свойства XSS и проводят.
представляю, как неудобно, когда заставляю заполнять анкету на разных языках. Все на русском, а поле "Ваши интересы" заполните по-английски, т.к. наша регулярка не разберет то, что Вы написали на русском.