]> git.openstreetmap.org Git - rails.git/blobdiff - app/views/message/read.rhtml
Escape message titles and bodies. This is an emergency fix as some genius
[rails.git] / app / views / message / read.rhtml
index 4117057d006388f48ec7a7e94de19007df541216..2e2694c072abbff7fecfd119f808ead812bb2c1d 100644 (file)
@@ -9,7 +9,7 @@
   </tr>
   <tr>
     <th align="right">Subject</th>
   </tr>
   <tr>
     <th align="right">Subject</th>
-    <td><%= @message.title %></td>
+    <td><%= h(@message.title) %></td>
   </tr>
   <tr>
     <th align="right">Date</th>
   </tr>
   <tr>
     <th align="right">Date</th>
@@ -17,7 +17,7 @@
   </tr>
   <tr>
     <th></th>
   </tr>
   <tr>
     <th></th>
-    <td><%= @message.body %></td>
+    <td><%= h(@message.body) %></td>
   </tr>
 </table>
 
   </tr>
 </table>
 
@@ -42,7 +42,7 @@
   </tr>
   <tr>
     <th align="right">Subject</th>
   </tr>
   <tr>
     <th align="right">Subject</th>
-    <td><%= @message.title %></td>
+    <td><%= h(@message.title) %></td>
   </tr>
   <tr>
     <th align="right">Date</th>
   </tr>
   <tr>
     <th align="right">Date</th>
@@ -50,7 +50,7 @@
   </tr>
   <tr>
     <th></th>
   </tr>
   <tr>
     <th></th>
-    <td><%= @message.body %></td>
+    <td><%= h(@message.body) %></td>
   </tr>
 </table>
 
   </tr>
 </table>