{% else-1 %}
(12 ноя 2016, 12:57) (0/0) [0]
Ну так убери это из кода. Это HTML код и он естественно будет виден пользователю.

Если это используется ввиде комментария, то должно соответствовать синтаксису.

<?
/*
Комментарии
*/

echo 'Код';

?>
(12 ноя 2016, 12:49) (0/0) [0]
Этот код вообще работать будет только как HTML

XSS - это вывод данных пользователя без фильтрации.
  • 1 из 1