if applied, reverting this would be problematic
authorhttp://smcv.pseudorandom.co.uk/ <http://smcv.pseudorandom.co.uk/@web>
Tue, 6 Apr 2010 00:55:54 +0000 (00:55 +0000)
committerJoey Hess <joey@finch.kitenet.net>
Tue, 6 Apr 2010 00:55:54 +0000 (00:55 +0000)
doc/bugs/some_but_not_all_meta_fields_are_stored_escaped.mdwn

index 6a934d4eb937252ac6408c36c3504883aa9d47a8..8e1ca42e04432e4d32282e344c6dca9a3afb9c3a 100644 (file)
@@ -31,3 +31,9 @@ Points of extra subtlety:
   double-escaped on any page that inlines them in `quick=yes` mode, and
   is rebuilt for some other reason. The failure mode is too much escaping
   rather than too little, so it shouldn't be a security problem.
+
+* Reverting this change, if applied, is more dangerous; until the wiki is
+  rebuilt, any titles, descriptions and GUIDs on unchanged pages that
+  contained markup could appear unescaped on any page that inlines them
+  in `quick=yes` mode, and is rebuilt for some other reason. The failure
+  mode here would be too little escaping, i.e. cross-site scripting.