[Bug] esc() ne couvre pas le backtick + innerHTML += restant #34
Labels
No labels
P0-critical
P1-high
P2-medium
P3-low
UX
bug
documentation
duplicate
enhancement
good first issue
help wanted
invalid
performance
question
security
tech-debt
wontfix
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set
Reference
SlopVibe-org/nutri-food#34
Loading…
Reference in a new issue
No description provided.
Delete branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Problème
1. esc() vulnérable au backtick
core.js:119-121— La fonctionesc()échappe les caractères HTML mais pas le backtick. Si une chaîne utilisateur contient des backticks et est insérée dans un template literal, ça peut casser le HTML ou causer une injection.2. innerHTML += restant
Plusieurs endroits utilisent encore
innerHTML +=qui détruit les event listeners existants :render.js— reconstruction partiellegrocery.js— ajout dynamique d'itemsdeals.js— rendu des spéciauxFix
esc() — ajouter backtick
innerHTML += → appendChild / insertAdjacentHTML
Remplacer progressuellement les
innerHTML +=parinsertAdjacentHTML("beforeend", ...)ouappendChild().Sévérité
🟡 Medium — sécurité défense en profondeur + stabilité.