diff --git a/js/db_structure.js b/js/db_structure.js index 3e1a5b0185..4c7ccb2f4f 100644 --- a/js/db_structure.js +++ b/js/db_structure.js @@ -335,7 +335,7 @@ $(document).ready(function() { } else { question += 'TABLE'; } - question += ' ' + curr_table_name; + question += ' ' + escapeHtml(curr_table_name); $this_anchor.PMA_confirm(question, $this_anchor.attr('href'), function(url) { diff --git a/js/functions.js b/js/functions.js index 1bb944544c..06281c2508 100644 --- a/js/functions.js +++ b/js/functions.js @@ -3342,7 +3342,7 @@ $(document).ready(function() { /** * @var question String containing the question to be asked for confirmation */ - var question = PMA_messages['strDropTableStrongWarning'] + '\n' + PMA_messages['strDoYouReally'] + ' :\n' + 'DROP TABLE ' + window.parent.table; + var question = PMA_messages['strDropTableStrongWarning'] + '\n' + PMA_messages['strDoYouReally'] + ' :\n' + 'DROP TABLE ' + escapeHtml(window.parent.table); $(this).PMA_confirm(question, $(this).attr('href') ,function(url) { @@ -3373,7 +3373,7 @@ $(document).ready(function() { /** * @var question String containing the question to be asked for confirmation */ - var question = PMA_messages['strTruncateTableStrongWarning'] + '\n' + PMA_messages['strDoYouReally'] + ' :\n' + 'TRUNCATE TABLE ' + window.parent.table; + var question = PMA_messages['strTruncateTableStrongWarning'] + '\n' + PMA_messages['strDoYouReally'] + ' :\n' + 'TRUNCATE TABLE ' + escapeHtml(window.parent.table); $(this).PMA_confirm(question, $(this).attr('href') ,function(url) { diff --git a/js/tbl_gis_visualization.js b/js/tbl_gis_visualization.js index 3000e883c0..38722a474e 100644 --- a/js/tbl_gis_visualization.js +++ b/js/tbl_gis_visualization.js @@ -297,7 +297,7 @@ $(document).ready(function() { */ $('.polygon, .multipolygon, .point, .multipoint, .linestring, .multilinestring, ' + '.geometrycollection').live('mousemove', function(event) { - contents = $.trim($(this).attr('name')); + contents = $.trim(escapeHtml($(this).attr('name'))); $("#tooltip").remove(); if (contents != '') { $('