9 de marzo de 2015
Django 1.7.6 resuelve un problema de seguridad y varios errores en 1.7.5.
ModelAdmin.readonly_fields¶La ModelAdmin.readonly_fields propiedad en la administración de Django permite mostrar campos y atributos del modelo. Si bien los primeros se escapaban correctamente, los segundos no lo hacían. Por lo tanto, el contenido no confiable podía ser inyectado en la administración, presentando un vector de explotación para ataques XSS.
En esta vulnerabilidad, cada atributo del modelo utilizado en readonly_fields que no es un campo real del modelo (por ejemplo, una property) no se escapará correctamente incluso si ese atributo no está marcado como seguro. En este lanzamiento, la autoescapada se aplica correctamente.
may 31, 2026