Merge pull request #988 from brendandahl/safer-text

Use textContent to avoid html insertion.
This commit is contained in:
Tim Abraldes 2015-01-30 16:03:57 -08:00
Родитель a32c41bdce 1754af01bb
Коммит c2466cc3b2
1 изменённых файлов: 3 добавлений и 1 удалений

Просмотреть файл

@ -1913,7 +1913,9 @@ var currentlyFocusedTextEditor;
}
var li = document.createElement("li");
var text = util.fromJavaString(command.klass.classInfo.getField("I.shortLabel.Ljava/lang/String;").get(command));
li.innerHTML = "<a>" + text + "</a>";
var a = document.createElement("a");
a.textContent = text;
li.appendChild(a);
li.onclick = function(e) {
e.preventDefault();