[已注销] #8 James 草,我以为谁goto塞了个xss,点开自动转账给别人() 不过实际上flarum有防护的,比如csrf-token 不会在goto页面出现,但是并不妨碍拿到同源js执行权限后请求/拿csrf-token