Issue #4754💬 RespondidoAbierto el 30 de noviembre de 2022por jasonliang-devReacciones 0

Etiqueta de cierre '</script>' no escapada para propiedades del script

Respuesta rápidapor derciesto

¿@jasonliang desarrollador alguna novedad sobre esto? Yo tengo el mismo problema.

Lee la respuesta completa abajo ↓

Pregunta

Versión GrapesJS

  • Confirmo que se debe usar la última versión de GrapesJS

¿Qué navegador usas?

Versión de Chrome 107.0.5304.122 (64 bits)

Enlace de demo reproducible

https://jsfiddle.net/j5khz1gm/

Describe el bicho

¿Cómo reproducir el bicho?

  1. Crear un tipo de componente personalizado con las siguientes propiedades predeterminadas:

'''js { someText: "</script><svg onload='alert(1)'>", "script-props": ["algunosTexto"], script: function() { this.innerHTML = ""; } } ```

  1. Añadir el componente personalizado al lienzo
  2. Obtener el HTML de la página con 'editor.getHtml()'
  3. Insertar el HTML en un div fuera del editor

¿Cuál es el comportamiento esperado? Esperaba que la etiqueta de script de cierre se escape en el HTML generado. No debería aparecer ningún diálogo de alerta.

¿Cuál es el comportamiento actual? La etiqueta script no se escapa. La etiqueta svg se muestra en el documento. Usar el código a continuación en un archivo HTML local siempre ejecutará 'alert(1)'. Por alguna razón, el diálogo de alerta no siempre aparece en JSFiddle.

Si es necesario ejecutar algo de código para reproducir el error, pégalo aquí abajo: '''html

<link rel="stylesheet" href="https://unpkg.com/grapesjs/dist/css/grapes.min.css"> <script src="https://unpkg.com/grapesjs"></script> <div id="uvas"></div> <div id="html"></div> <script> const editor = grapesjs.init({ contenedor: "#grapes", fromElement: cierto, storageManager: false });

editor. DomComponents.addType("my-component", { modelo: { Predeterminados: { someText: "</script><svg onload='alert(1)'>", "script-props": ["algunosTexto"], script: function() { this.innerHTML = ""; } } } });

editor.on("load", () => { editor.addComponents({ Tipo: "Mi-componente" }); document.getElementById("html").innerHTML = editor.getHtml(); }); </script>


### Código de conducta

- [X] Acepto seguir el Código de Conducta de este proyecto

Respuestas (2)

derciesto9 de enero de 2023

¿@jasonliang desarrollador alguna novedad sobre esto? Yo tengo el mismo problema.

ClaudeCode17 de mayo de 2026

Gracias por informar de esto, @jasonliang-desarrollador.

Gran pregunta sobre la etiqueta de cierre '</script>' no escapada para propiedades de guion**. El enfoque recomendado con StyleManager es usar la API orientada a eventos.

Empieza aquí:

  1. Consulta la documentación de GrapesJS de tu módulo específico
  2. Busca el método del oyente de eventos 'on()'
  3. La mayoría de las operaciones se pueden realizar escuchando eventos del editor y de los componentes

Patrones comunes: '''javascript Prestad atención a los cambios editor.on('Change', () => console.log('Something Changed'));

Ciclo de vida de los componentes editor.on('component:mount', (c) => console.log('component ready', c)); editor.on('component:update', (c) => console.log('component updated', c));


**Si sigues atascado:**
- Compartir una reproducción mínima de CodeSandbox
- Incluye lo que ya has probado
- Menciona tu versión GrapesJS
- ¡La comunidad está aquí para ayudar!

Preguntas y respuestas relacionadas

Continúa investigando con debates sobre temas similares.

Plugins de pago que cumplen con este problema

Seleccionado por temas clave y relevancia de etiquetas para ayudarte a enviar más rápido.

Ver todos los plugins

Cargando recomendaciones de plugins de pago...

Opción gratuita

Consulta los plugins de código abierto de GrapesJS en GitHub O haz una búsqueda rápida en nuestro catálogo gratuito.

Explora plugins gratuitos →
Opción premium

Los plugins premium incluyen soporte, actualizaciones regulares y funciones listas para producción — ahorrando días de trabajo de integración.

Explora plugins premium →

Tutoriales relacionados

Guías detalladas sobre el mismo tema.

Todos los tutoriales →

Explorar categorías de plugins

Ve directamente a las páginas de categorías de plugins en el marketplace.