Escape < and > in escHtml to prevent stored XSS
This commit is contained in:
@@ -391,6 +391,8 @@ static String escHtml(const String& s) {
|
||||
char c = s.charAt(i);
|
||||
switch (c) {
|
||||
case '&': out += "&"; break;
|
||||
case '<': out += "<"; break;
|
||||
case '>': out += ">"; break;
|
||||
case '\'': out += "'"; break;
|
||||
case '"': out += """; break;
|
||||
default: out += c;
|
||||
|
||||
Reference in New Issue
Block a user