MDL-71846 group: consistent escaping of user/group names.

This commit is contained in:
Paul Holden
2021-08-31 12:15:58 +01:00
parent 6259988cb6
commit a4d85aa8d7
3 changed files with 5 additions and 4 deletions
+1 -1
View File
@@ -97,7 +97,7 @@ function UpdatableMembersCombo(wwwRoot, courseId) {
var optionEl = document.createElement("option");
optionEl.setAttribute("value", roles[i].users[j].id);
optionEl.title = roles[i].users[j].name;
optionEl.innerHTML = roles[i].users[j].name;
optionEl.innerHTML = Y.Escape.html(roles[i].users[j].name);
optgroupEl.appendChild(optionEl);
}
selectEl.appendChild(optgroupEl);
+3 -2
View File
@@ -98,7 +98,8 @@ switch ($action) {
if ($extrafields) {
$extrafieldsdisplay = [];
foreach ($extrafields as $field) {
$extrafieldsdisplay[] = s($member->{$field});
// No escaping here, handled client side in response to AJAX request.
$extrafieldsdisplay[] = $member->{$field};
}
$shortmember->name .= ' (' . implode(', ', $extrafieldsdisplay) . ')';
}
@@ -194,7 +195,7 @@ if ($groups) {
$groupoptions[] = (object) [
'value' => $group->id,
'selected' => $selected,
'text' => $groupname
'text' => s($groupname)
];
}
}
+1 -1
View File
@@ -120,7 +120,7 @@
{{#members}}
<optgroup label="{{role}}">
{{#rolemembers}}
<option value="{{value}}">{{{text}}}</option>
<option value="{{value}}" title="{{{text}}}">{{{text}}}</option>
{{/rolemembers}}
</optgroup>
{{/members}}