From f3e8ad934bea4020598e763960b47f27b4e81e23 Mon Sep 17 00:00:00 2001 From: Gianluca Bine Date: Sat, 26 Sep 2026 17:18:43 -0300 Subject: [PATCH 1/2] =?UTF-8?q?fix:=20escapa=20a=20sa=C3=ADda=20das=20view?= =?UTF-8?q?s=20por=20contexto=20e=20adiciona=20o=20verificador=20xss:check?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit As views exibiam linhas do banco, valores de sessão, valores de configuração e parâmetros de query string sem escape. Apenas 51 das ~2090 expressões de saída eram escapadas. Adiciona escapadores por contexto em general_helper.php: esc() texto HTML e atributos entre aspas esc_js() literais JavaScript dentro de ` fiquem neutralizados. + * + * @param mixed $value + */ + function esc_js($value): string + { + return esc_json($value); + } +} + +if (! function_exists('esc_json')) { + /** + * Codifica um valor como JSON seguro para ser embutido em `