diff --git a/cis/menu.php b/cis/menu.php
index 089271e44..09859c413 100644
--- a/cis/menu.php
+++ b/cis/menu.php
@@ -103,12 +103,14 @@ ob_start();
if(isset($_GET['content_id']) && $_GET['content_id'] != '')
{
- $content_id = $_GET['content_id'];
+ // Uses urlencode to avoid XSS issues
+ $content_id = urlencode($_GET['content_id']);
}
else
{
$content_id = CIS_MENU_ENTRY_CONTENT;
- } ?>
+ }
+ ?>
';
diff --git a/cis/private/tools/zeitaufzeichnung.php b/cis/private/tools/zeitaufzeichnung.php
index b093f8ea8..8ca3c9304 100755
--- a/cis/private/tools/zeitaufzeichnung.php
+++ b/cis/private/tools/zeitaufzeichnung.php
@@ -86,7 +86,8 @@ $activities_str = "'".implode("','", $activities)."'";
$gesperrt_bis = '2015-08-31';
$sperrdatum = date('c', strtotime($gesperrt_bis));
-$zeitaufzeichnung_id = (isset($_GET['zeitaufzeichnung_id'])?$_GET['zeitaufzeichnung_id']:'');
+// Uses urlencode to avoid XSS issues
+$zeitaufzeichnung_id = urlencode(isset($_GET['zeitaufzeichnung_id'])?$_GET['zeitaufzeichnung_id']:'');
$projekt_kurzbz = (isset($_POST['projekt'])?$_POST['projekt']:'');
$oe_kurzbz_1 = (isset($_POST['oe_kurzbz_1'])?$_POST['oe_kurzbz_1']:'');
$oe_kurzbz_2 = (isset($_POST['oe_kurzbz_2'])?$_POST['oe_kurzbz_2']:'');
diff --git a/include/functions.inc.php b/include/functions.inc.php
index fe9d3ee92..fa98a8ece 100755
--- a/include/functions.inc.php
+++ b/include/functions.inc.php
@@ -784,11 +784,12 @@ function getSprache()
{
if(isset($_COOKIE['sprache']))
{
- $sprache=$_COOKIE['sprache'];
+ // Uses urlencode to avoid XSS issues
+ $sprache = urlencode($_COOKIE['sprache']);
}
else
{
- $sprache=DEFAULT_LANGUAGE;
+ $sprache = DEFAULT_LANGUAGE;
}
setSprache($sprache);
}