web app security fix
This commit is contained in:
@@ -616,10 +616,12 @@
|
||||
var from_wh = data.ref.ref_warehouse;
|
||||
var to_wh = data.ref_warehouse;
|
||||
|
||||
// Lock lot/serial
|
||||
$('#lot_number').html('<option value="' + (data.lot_number || '') + '">' + (data.lot_number || '—') + '</option>')
|
||||
// Lock lot/serial — use DOM construction (not .html()) to prevent XSS
|
||||
$('#lot_number').empty()
|
||||
.append($('<option>').val(data.lot_number || '').text(data.lot_number || '—'))
|
||||
.val(data.lot_number || '').prop('disabled', true);
|
||||
$('#serial_number').html('<option value="' + (data.serial_number || '') + '">' + (data.serial_number || '—') + '</option>')
|
||||
$('#serial_number').empty()
|
||||
.append($('<option>').val(data.serial_number || '').text(data.serial_number || '—'))
|
||||
.val(data.serial_number || '').prop('disabled', true);
|
||||
|
||||
$('#product_name').val(data.product_name);
|
||||
|
||||
Reference in New Issue
Block a user