Bug(バグ) #3818
管理画面スケジュールリソースの作成者名が正しくエスケープされていない
Start date:
2015-06-30
Due date:
% Done:
50%
3.6 で発生するか:
Unknown (未調査)
3.8 で発生するか:
Unknown (未調査)
Description
管理画面スケジュールリソースの作成者名が正しくエスケープされずに出力されています。
<?php echo get_auther_name($scheduleResourceForm->getObject(), true) ?>
Form 由来の変数であるため、自動エスケープの対象外となっています。
現行の機能の範囲内ではスケジュールリソースを作成できるのは管理者のみでその管理者の名前が出力されるだけですが、データ構造上はメンバーの名前が表示される可能性を持っているため、将来的な機能追加やカスタマイズを考慮すれば重要度は高いです。
History
#1 Updated by Shinichi Urabe about 9 years ago
- Target version set to 0.9.6
#2 Updated by Shinichi Urabe about 9 years ago
- Status changed from New(新規) to Pending Review(レビュー待ち)
- % Done changed from 0 to 50