Project

General

Profile

Actions

Feature #12664

closed

TinyMCE: report/remove malicous HTML/JS Code

Added by Carsten Rose almost 3 years ago. Updated 6 months ago.

Status:
Rejected
Priority:
Normal
Assignee:
Carsten Rose
Target version:
-
Start date:
09.06.2021
Due date:
% Done:

50%

Estimated time:
Discuss:
Prio Planung:
No
Vote:

Description

Damit TinyMCE sinnvoll genutzt wird, darf der Content nicht htmlspecialchar kodiert gespeichert werden.

Aber: wird der Code 1:1 gespeichert, koennte ein Angreifer Javascript injizieren und z.B. die PHP Session abgreifen (JS in einem HTML Attribut, oder einfach <script>...).

Es ist wichtig den Code zu checken und entweder zu bereinigen oder abzulehnen.


Related issues

Related to QFQ - Feature #14320: Allow specific HTML Tags and Attributes: general, TinyMCEClosedEnis Nuredini14.06.202212.12.2022

Actions
Actions

Also available in: Atom PDF