diff --git a/ChangeLog b/ChangeLog index 704414f1ca..a088d15dbc 100644 --- a/ChangeLog +++ b/ChangeLog @@ -4,6 +4,7 @@ phpMyAdmin - ChangeLog 4.0.10.1 (Not yet released) - bug #4501 [security] XSS in table browse page - bug #4502 [security] Self-XSS in enum value editor +- bug #4503 [security] Self-XSSes in monitor 4.0.10.1 (2014-07-17) - bug #4488 [security] XSS injection due to unescaped table name (triggers) diff --git a/js/server_status_monitor.js b/js/server_status_monitor.js index dc97ec0729..c9f86e79f7 100644 --- a/js/server_status_monitor.js +++ b/js/server_status_monitor.js @@ -996,7 +996,7 @@ AJAX.registerOnload('server_status_monitor.js', function() { label: $('#variableInput').val().replace(/_/g, " ") }; newChart.series.push(newSeries); - $('#seriesPreview').append('- ' + newSeries.label + str + '
'); + $('#seriesPreview').append('- ' + escapeHtml(newSeries.label + str) + '
'); newChart.nodes.push(serie); $('#variableInput').val(''); $('input[name="differentialValue"]').prop('checked', true);