public function store(Request $request, GeneralSettings $generalSettings)
{
...
$validateData = [
'title' => 'required',
'ticketcategory' => 'required',
'priority' => 'required',
'message' => 'required',
];
...
}
...
->editColumn('priority', function (Ticket $tickets) {
return __($tickets->priority);
});
->rawColumns(['category', 'title', 'user_id', 'status', 'priority', 'updated_at', 'actions'])
...
Summary
A Cross-Site Scripting (XSS) vulnerability exists in the
TicketsControllerandModeration/TicketsControllerdue to insufficient input validation on thepriorityfield during ticket creation and unsafe rendering of this field in the moderator panel.Details
The
TicketsControllerdoes not validate or sanitize thepriorityfield during ticket creation:In
Moderation/TicketsController, this unsanitized data is rendered with raw HTML in the dataTable method:Impact
Attackers can execute malicious scripts in the moderator’s browser
PoC
Patches
393cbde