[TikiWiki-commits] [Git][tikiwiki/tiki][27.x] [BP][ENH] XSS vulnerability in PreventXss filter, add backslash to character class
"Elifeleti Mukisa Dan \(@Danelif\) via TikiWiki-cvs" <[email protected]>
| Newsgroups | gmane.comp.cms.tiki.cvs |
|---|---|
| Message-ID | <6a10d0d211544_381925f8733fd@gitlab-sidekiq-low-urgency-cpu-bound-v2-d7f87744c-7xz6c.mail> |
Elifeleti Mukisa Dan pushed to branch 27.x at Tiki Wiki CMS Groupware / Tiki Commits: 4b4466e0 by Elifeleti Mukisa Dan at 2026-05-22T21:49:27+00:00 [BP][ENH] XSS vulnerability in PreventXss filter, add backslash to character class --- * [BP][ENH] XSS vulnerability in PreventXss filter, add backslash to character class --- * [BP][ENH] XSS vulnerability in PreventXss filter, add backslash to character class --- * [ENH] XSS vulnerability in PreventXss filter, add backslash to character class --- * [ENH] XSS vulnerability in PreventXss filter, add backslash to character class (cherry picked from commit 1de5399c0c7e1c81cdfa82a01d9e66cfd1a3e0e6) Co-authored-by: Danelif <[email protected]> See merge request tikiwiki/tiki!10287 (cherry picked from commit d63bd2376fc00e9278e8b8d06148329784f07ede) 48092e65 [ENH] XSS vulnerability in PreventXss filter, add backslash to character class Co-authored-by: Elifeleti Mukisa Dan <[email protected]> See merge request tikiwiki/tiki!10302 (cherry picked from commit 962438f3d60f694b6c698458d7bd7f9af9f53c47) 0ede1571 [ENH] XSS vulnerability in PreventXss filter, add backslash to character class Co-authored-by: Elifeleti Mukisa Dan <[email protected]> See merge request tikiwiki/tiki!10309 See merge request tikiwiki/tiki!10334 - - - - - 1 changed file: - lib/core/TikiFilter/PreventXss.php Changes: ===================================== lib/core/TikiFilter/PreventXss.php ===================================== @@ -150,7 +150,7 @@ class TikiFilter_PreventXss implements Laminas\Filter\FilterInterface while ( $this->RemoveXSSchars($val) || $this->RemoveXSSregexp($ra_as_tag_only, $val, '(\<|\[\\\\xC0\]\[\\\\xBC\])\??') - || $this->RemoveXSSregexp($ra_as_attribute, $val, '[\s\/"\']') + || $this->RemoveXSSregexp($ra_as_attribute, $val, '[\s\\\\\/"\']') || $this->RemoveXSSregexp($ra_as_content, $val, '[\.\\\\+\*\?\[\^\]\$\(\)\{\}\=\!\<\|\:;\-\/`#"\']', '(?!\s*[a-z0-9])', true) || $this->RemoveXSSregexp($ra_javascript, $val, '', ':', true) /// || RemoveXSSregexp($ra_style, $val, '[^a-z0-9]', '=') // Commented as it has been considered as a bit too aggressive View it on GitLab: https://gitlab.com/tikiwiki/tiki/-/commit/4b4466e0fdd8b0bd99f9a318a1104ed583297dcf -- View it on GitLab: https://gitlab.com/tikiwiki/tiki/-/commit/4b4466e0fdd8b0bd99f9a318a1104ed583297dcf You're receiving this email because of your account on gitlab.com. Manage all notifications: https://gitlab.com/-/profile/notifications | Help: https://gitlab.com/help _______________________________________________ TikiWiki-cvs mailing list [email protected] https://lists.sourceforge.net/lists/listinfo/tikiwiki-cvs