[TikiWiki-commits] [Git][tikiwiki/tiki][24.x] [BP][ENH] XSS vulnerability in PreventXss filter, add backslash to character class

"Elifeleti Mukisa Dan \(@Danelif\) via TikiWiki-cvs" <[email protected]>
Newsgroups gmane.comp.cms.tiki.cvs
Message-ID <6a118af0888f4_38f313e487127@gitlab-sidekiq-low-urgency-cpu-bound-v2-d7f87744c-dtlww.mail>

Elifeleti Mukisa Dan pushed to branch 24.x at Tiki Wiki CMS Groupware / Tiki


Commits:
3269f3b1 by Elifeleti Mukisa Dan at 2026-05-23T11:04:28+00:00
[BP][ENH] XSS vulnerability in PreventXss filter,  add backslash to character class
---
* [BP][ENH] XSS vulnerability in PreventXss filter,  add backslash to character class
---
* [BP][ENH] XSS vulnerability in PreventXss filter,  add backslash to character class
---
* [BP][ENH] XSS vulnerability in PreventXss filter,  add backslash to character class
---
* [ENH] XSS vulnerability in PreventXss filter,  add backslash to character class
---
* [ENH] XSS vulnerability in PreventXss filter,  add backslash to character class


(cherry picked from commit 1de5399c0c7e1c81cdfa82a01d9e66cfd1a3e0e6)

Co-authored-by: Danelif <[email protected]>

See merge request tikiwiki/tiki!10287


(cherry picked from commit d63bd2376fc00e9278e8b8d06148329784f07ede)

48092e65 [ENH] XSS vulnerability in PreventXss filter,  add backslash to character class

Co-authored-by: Elifeleti Mukisa Dan <[email protected]>

See merge request tikiwiki/tiki!10302


(cherry picked from commit 962438f3d60f694b6c698458d7bd7f9af9f53c47)

0ede1571 [ENH] XSS vulnerability in PreventXss filter,  add backslash to character class

Co-authored-by: Elifeleti Mukisa Dan <[email protected]>

See merge request tikiwiki/tiki!10309

See merge request tikiwiki/tiki!10334

See merge request tikiwiki/tiki!10346

- - - - -


1 changed file:

- lib/core/TikiFilter/PreventXss.php


Changes:

=====================================
lib/core/TikiFilter/PreventXss.php
=====================================
@@ -152,7 +152,7 @@ class TikiFilter_PreventXss implements Laminas\Filter\FilterInterface
         while (
             $this->RemoveXSSchars($val)
             || $this->RemoveXSSregexp($ra_as_tag_only, $val, '(\<|\[\\\\xC0\]\[\\\\xBC\])\??')
-            || $this->RemoveXSSregexp($ra_as_attribute, $val, '[\s\/"\']')
+            || $this->RemoveXSSregexp($ra_as_attribute, $val, '[\s\\\\\/"\']')
             || $this->RemoveXSSregexp($ra_as_content, $val, '[\.\\\\+\*\?\[\^\]\$\(\)\{\}\=\!\<\|\:;\-\/`#"\']', '(?!\s*[a-z0-9])', true)
             || $this->RemoveXSSregexp($ra_javascript, $val, '', ':', true)
             ///     || RemoveXSSregexp($ra_style, $val, '[^a-z0-9]', '=') // Commented as it has been considered as a bit too aggressive



View it on GitLab: https://gitlab.com/tikiwiki/tiki/-/commit/3269f3b152f20d53f9b1ed900f283299eb8504c2

-- 
View it on GitLab: https://gitlab.com/tikiwiki/tiki/-/commit/3269f3b152f20d53f9b1ed900f283299eb8504c2
You're receiving this email because of your account on gitlab.com. Manage all notifications: https://gitlab.com/-/profile/notifications | Help: https://gitlab.com/help

_______________________________________________
TikiWiki-cvs mailing list
[email protected]
https://lists.sourceforge.net/lists/listinfo/tikiwiki-cvs
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.