Sanitize valuation explanations
If we don't sanitize them, valuators might attempt Cross-Site Scripting attacks.
This commit is contained in:
@@ -14,7 +14,7 @@ module ValuationHelper
|
||||
end
|
||||
|
||||
def explanation_field(field)
|
||||
simple_format_no_tags_no_sanitize(safe_html_with_links(field.html_safe)) if field.present?
|
||||
simple_format_no_tags_no_sanitize(text_with_links(field)) if field.present?
|
||||
end
|
||||
|
||||
end
|
||||
|
||||
Reference in New Issue
Block a user