docs: fix XSS vulnerability in dropdown mobile header
Use textContent instead of innerHTML when inserting the dropdown label to prevent DOM text being reinterpreted as HTML. Fixes https://github.com/rclone/rclone/security/code-scanning/176
This commit is contained in:
Vendored
+7
-1
@@ -45,7 +45,13 @@
|
||||
// Mobile close header
|
||||
var header = document.createElement("div");
|
||||
header.className = "dropdown-mobile-header";
|
||||
header.innerHTML = '<span>' + label + '</span><span class="dropdown-mobile-close">×</span>';
|
||||
var labelSpan = document.createElement("span");
|
||||
labelSpan.textContent = label;
|
||||
var closeSpan = document.createElement("span");
|
||||
closeSpan.className = "dropdown-mobile-close";
|
||||
closeSpan.innerHTML = "×";
|
||||
header.appendChild(labelSpan);
|
||||
header.appendChild(closeSpan);
|
||||
menu.insertBefore(header, menu.firstChild);
|
||||
header.addEventListener("click", function() {
|
||||
menu.classList.remove("show");
|
||||
|
||||
Reference in New Issue
Block a user