obj.name is free text (unlike id/interface, which are already regex-validated server-side) and was being template-literal'd straight into innerHTML - stored-XSS risk if a server name contains markup. Escape via jQuery .text()/.html() round-trip.
obj.name is free text (unlike id/interface, which are already regex-validated server-side) and was being template-literal'd straight into innerHTML - stored-XSS risk if a server name contains markup. Escape via jQuery .text()/.html() round-trip.