fix: set httpOnly on JWT cookie and sanitize scriptJs to prevent stored XSS

pull/8051/head
Shakeel Bhat 2 months ago
parent 6f042e97cc
commit 796e46ae40

@ -45,6 +45,7 @@ module.exports = {
getCookieOpts () {
return {
expires: DateTime.utc().plus({ days: 365 }).toJSDate(),
httpOnly: true,
...(WIKI.config.host.startsWith('https://') ? { secure: true } : {})
}
}

@ -292,7 +292,7 @@ module.exports = class Page extends Model {
locale: opts.locale,
path: opts.path
})) {
scriptJs = opts.scriptJs || ''
scriptJs = opts.scriptJs ? opts.scriptJs.replace(/<script/gi, '') : ''
}
// -> Create page
@ -419,7 +419,7 @@ module.exports = class Page extends Model {
locale: opts.locale,
path: opts.path
})) {
scriptJs = opts.scriptJs || ''
scriptJs = opts.scriptJs ? opts.scriptJs.replace(/<script/gi, '') : ''
}
// -> Update page

Loading…
Cancel
Save