с ним что-нибудь. классический вариант xss
что именно тут опасное?
Еще бы знать, что это значит ) Как я понял, это плохо? Просто это поле выводит определенный текст, но в Анонсе этого текста нет, не понимаю откуда оно берется
гугл, вбиваем xss, читаем
result_modifier проверяли?
Да но там тоже нет такой информации, которая выводится
погуглил, почитал, даже возомнил себя хакером, способным взломать сайт начала 2000х) но не понял, <?= $arFields["~PREVIEW_TEXT"] ?> что тут опасного? и главное, как правильно?
с периодом вы сильно ошиблись, актуально сейчас на пальцах: гостевая книга или отзывы к товару. я могу (как пользователь) сформировать такой текст, что вы, открыв его под админом (модерация через публичку, например) лишитесь админского доступа или оплатите мне заказ. "и главное, как правильно?" я написал выше не должно быть в публичке вывода неэкранированных данных если это классический GetNext старого ядра - либо выводить ключ без тильды, либо с тильдой, но обрамив в htmlspecialcharsbx если данные получаете через модный d7 - ВЕСЬ вывод брать в htmlspecialcharbx
ааа, все дело в сырых данных ~PREVIEW_TEXT ?
А как его выводить? Там же из визуального редактора теги есть, если без тильды брать - визуальный редактор перестанет работать же
Обсуждают сегодня