Потенциально опасный скрипт с формами ['formName']. Submit, но не с <input type = submit> - PullRequest
0 голосов
/ 23 декабря 2010

Я только что исправил несколько проблем, которые у меня возникали в некоторых формах, которые содержали текстовые редакторы (CK Editor) и получали ошибки XSS («Потенциально опасный скрипт ...»).Все работало после того, как редакторы настроили вывод HTML-кода.

Затем я переключил свои кнопки отправки (<input type=submit />) на якорные теги с отправкой javascript (<a href="#" onclick="document.forms['formName'].submit();">submit</a>), и он снова начал выдавать мне ошибки.

Каким-то образом кажется, что отправка javascript не вызывает кодирование.Кто-нибудь знает, почему это может происходить и как я могу это исправить?

1 Ответ

0 голосов
/ 18 января 2011

Попробуйте сначала установить свойство htmlEncodeOutput .

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...