From dad6df1512b8c24758d6b70722a29b9762265ce9 Mon Sep 17 00:00:00 2001 From: Valera V Harseko Date: Fri, 18 Sep 2026 13:22:42 +0300 Subject: [PATCH 1/2] Fix query-filter escaping and HTML injection in UI filter editors - policy.js "unique": the user-supplied value is now escaped with auth/queryFilter.escapeStringValue, so a backslash or quote in it can neither break the _queryFilter literal nor inject predicates - BackgridUtils.queryFilter: escape backslashes before quotes - UserQueryFilterEditor / LinkQualifierFilterEditor: build '); + baseElement.append($("'); + appendElement.append($("'); + baseElement.append($("'); - } + if(baseElement.find("option").filter(function() { return this.value === pointer; }).length === 0) { + baseElement.append($("